注 册

三胜产业研究中心 研究报告 可研报告 商业计划书 关于我们 联系我们

全国咨询热线:400-096-0053

三胜咨询 - 中国领先的投资咨询机构

·了解三胜的实力 ·丰富成功案例

三胜观察 | 名家观点 | 项目中心 | 产业政策 | 展会峰会 | 市场策略 | 理财消费 | 创业投资 | 三胜文库

企业排名 | 案例分析 | 军事视界 | 房产观澜 | 科技前沿 | 汽车沙龙 | 社会娱乐 | 健康养生 | 图片聚焦

苹果回应XcodeGhost木马事件:已将相关App撤下

IT与通讯  2015-9-21 14:05:13  中国产业信息研究网  http://www.china1baogao.com/

核心提示:9月21日上午,苹果首次对最近闹得沸沸扬扬的“XcodeGhost木马事件”做出正式回应。

 

  北京时间9月21日上午,苹果首次对最近闹得沸沸扬扬的“XcodeGhost木马事件”做出正式回应。

  苹果方面表示:“Apple极其重视安全;iOS设计的出发点就是可靠性和安全性。我们为开发者提供业界最先进的工具创造绝佳的App。基于非信任渠道发布的这些工具中的一个错误版本开发的App有可能对用户安全造成威胁。为了保护用户,我们已经将由该错误软件开发的App从AppStore撤下,并正与开发者共同努力确保使用正确版本的Xcode重建他们的App。”

  9月17日之后的那个周末,苹果在中国爆发了有史以来最大的安全危机。因为iOS应用开发者们的开发工具“中毒”,大量用户常用的知名应用被曝光感染木马。

  根据目前公开的信息,这个名为XcodeGhost的木马能获取用户的各种基本信息,包括应用名、应用版本号、系统版本号、语言、国家名、开发者符号、App安装时间、设别名称和设备类型等。

  看起来这些信息都非常“基础”,而且到目前为止,并没有爆出有用户因为这个漏洞蒙受损失。

  但也许危机不止于此。

  腾讯安全应急响应中心9月19日发布了一篇文章全面分析了XcodeGhost病毒的作用和可能的危害。这篇文章指出,这个木马不仅能够在受感染的iPhone中完成打开网页、发短信、打电话等常规手机行为,甚至还能远程弹窗骗取用户更多信息。

  “这应当是AppStore自2008年上线以来遭受的规模最大的攻击,涉及应用之广已经完全超过想象,若非发现及时,此病毒再增加更丰富的机能(如对密码输入框进行hook等)之后,可能成为中国历史甚至世界历史上涉案金额最高的黑客事件之一。”知乎上一个名为yangleonier的用户评论。

  谁该对此负责?主要责任肯定是那些使用非官方开发工具的应用开发者。

  此次木马“杀伤面”如此之广,是因为大量开发者使用的“工具”Xcode出了问题。

  开发iOS应用,有一款开发工具必不可少,就是苹果自家出的Xcode——它负责把源代码编译为可执行的应用,开发者才能把应用上传到苹果应用商店后台,经过苹果官方审核后,在应用商店AppStore上架,正式开放下载。

  按常理来说,开发者们都应该去苹果的官方地址下载Xcode。但现实情况是,出问题的应用开发者们都是使用的第三方渠道下载的Xcode编译软件。

  其中一点理由是,第三方编译器比官方网站的功能更为丰富,这些功能都是民间编码高手自行开发出来的,开发者用这种第三方编译器更为方便。

  “程序员使用第三方编译器,就像一个人造汽车,他选择去外面购买轮胎,而不是自己造一个轮胎。”赛门铁克一名从事网络安全的软件工程师这样解释软件程序员使用第三方编译器,即一些标准化的工作交给工具来完成。

  但是更多的中国开发者使用Xcode是因为一个更为简单的理由,图下载方便。

  “这个工具有2G多,国内的网络由于一些原因,和苹果服务器连接非常困难,十多分钟就要断一次。”有开发者向界面新闻表示,所以从第三方渠道下载成为很多程序员图方便的选择。

  “基本上我身边所有的开发者都不会使用官方的,而去一些论坛或者百度网盘之类的第三方网站下载这个编译器。”国内一家安全厂商的员工告诉界面新闻记者。

  但这次XcodeGhost危机却实实在在给这些开发者们上了一课,即使官方版开发工具下载再怎么不方便,也不能不经校验就直接使用未知渠道的Xcode。

  当然,苹果也应该做出改进。

  第一批在微博上曝光XcodeGhost漏洞的iOS开发工程师唐巧认为,既然中国已经成为苹果最大的海外市场,苹果应当在中国多部署几个服务器,能够减少程序员在第三方下载编译器的几率。

  另外,即使开发者层面出了问题,苹果的应用审查机制应该有能力,而且也有责任查出带有木马的应用。

  “我们大部分同事都认为苹果对此事件负有责任,在上架审查的时候不够严格。”前述国内安全厂商人士认为,此次木马程序应该就是抓住了苹果审核比较薄弱的环节或者说他们审核的漏洞,也有可能苹果对于来自腾讯、网易这样大团队制作的应用审核更为松懈,因为有信用在。

  但也有持有相反意见的,认为苹果并不需要为此次事件负责。

  “实际上这件事情跟苹果没有太大的关系,审查有个度,需要在‘安全性’和‘可用性’之间做一些平衡。”赛门铁克一位员工向界面新闻表示,苹果安全审查相对来说较为严格,虽然出现了漏洞,但如果过于严格,应用上架审查流程过于复杂,可能会造成市场上应用缺乏的状况,也难以和竞争对手抗衡。

  就在9月19日凌晨,在新浪微博上,一个名为“XcodeGhost-Author”的作者发布声明称,此次事件源于自己的实验,没有任何威胁性行为。同时,他还公布了源代码,证明自己是插件的作者。人们无法证实该作者就是此次事件的始作俑者,而且事件的危害也许并不能像这位作者掩饰的一样轻描淡写。

  更重要的是,怎么预防下一次攻击?

  一直以来,苹果系统爆发的安全事件较少,被认为十分安全,而此次恶意程序事件表明,“没有绝对安全的系统。”

  赛门铁克工作人员表示,“也不能说此次攻击者就格外高明,安全事件的发生只是概率问题。”实际上针对苹果系统的攻击时时刻刻都在发生,而一段恶意代码能够成功植入,逃过第三方审查,也逃过了程序员审查,并最终逃过苹果官方审查,说明这个机制还是有不小漏洞。这或许值得所有人反思。

  也许通过此次事件,我们该认识到的是,没有绝对安全的网络世界。而苹果也应该做更多的努力,重拾人们的信任。

 

 

返回网站首页>>

责任编辑:S155

免责声明:

1、本网转载文章目的在于传递更多信息,我们不对其准确性、完整性、及时性、有效性和适用性等作任何的陈述和保证。本文仅代表作者本人观点,并不代表本网赞同其观点和对其真实性负责。

2、中国产业信息研究网一贯高度重视知识产权保护并遵守中国各项知识产权法律。如涉及作品内容、版权和其它问题,请马上与本网联系更正或删除,可在线反馈、可电邮(link@china1baogao.com)、可电话(0755-28749841)。

民用无人机市场爆发 细分领域投资前景

我国无人机产业起步晚、进步快,目前在民用无人机,特别是消费级无人机制造方面处于世界前列,在市场份额、研发制造能...[详细]

生态修复规模将破万亿 细分领域市场发

生态修复市场规模将破万亿生态环境恶化表现为植被被破坏、水土流失、沙漠化等方面。根据全国第二次土地侵蚀遥感调查,...[详细]

中国烟草行业市场发展现状调查分析

中国烟草产业发展现状卷烟产销2014年1-11月份,行业生产内销卷烟4821.25万箱,同比增加1.22%,实...[详细]

家具行业竞争格局及发展规模分析

一、家具行业竞争格局分析(1)市场集中度整体仍处于较低水平伴随着中国家具行业十几年的高速发展,我国家具行业现在...[详细]

未来几年餐饮管理系统行业投资前景分析

信息化是餐饮企业的必经之路,未来的市场竞争将在SNS式CRM,通过大数据分析优化客户体验、管理流程;增加营收,...[详细]

物业管理行业发展规模及市场进入分析

物业管理行业的发展规模中国的物业管理始于八十年代初。最早的物业管理开始于经济特区深圳。1988年伴随深圳住房制...[详细]

全国统一服务热线:400-096-0053(7*24小时) 客户服务专线:0755-25151558 83970506 82202306 82209009 83970558 传真:0755-28749841

可行性研究报告、商业计划书:0755-25151558 市场调研、营销策划:0755-82202306 IPO咨询专线:0755-82209009 客服邮箱:server@china1baogao.com

在线咨询QQ:1559444945 951110560 媒体合作、广告合作:0755-83970586 网站合作QQ:307333508 招聘邮箱:hr@china1baogao.com

Copyright © 2004-2016 www.China1baogao.Com All Rights Reserved. 版权所有 中国产业信息研究网 三胜咨询TM 旗下网站 粤ICP备13026489号-3