1. 首页 / 资源

XcodeGhost入侵苹果iOS:手机安全不容忽视

最近,XcodeGhost入侵苹果iOS事件在业内引起不小震动。事件起因为不知名黑客向iOS应用开发工具Xcode植入恶意程序,通过开发人员之手传播被感染的App并以此劫持苹果用户相关信息。来自多个安全团队数据显示,病毒感染波及AppStore下载量最高的5000个App其中的76个,保守估计受影响用户数超过一亿。

由病毒感染源、传播途径、传播方式以及波及范围来看,XcodeGhost事件毫无疑问已是移动互联以来威胁最大、影响最深的移动操作系统安全事件。事情发生多天之后,整个业界沉浸在一片热议和反思之中,更多人表现出的是不停抱怨。有人抱怨苹果官方审核不力,有人抱怨开发者工作不慎,更有人抱怨用户安全意识不高。我们认为,此次XcodeGhost事件非比寻常,其当事任何一方都难以独自承担责任之重。

●黑客诡异布局,防不胜防

此次安全事件感染源在于苹果集成开发工具Xcode,借程序员之手将恶意代码植入正在编译的App之中,相比直接将恶意代码植入应用程序中为数众多的安全案例而言,这种情况实属少见且防不胜防。

黑客为什么选择Xcode作为感染源,从网上透露的各种开发社区、人气下载站的数十个版本的Xcode均被植入恶意代码一事可见,黑客对国内Xcode用(开发者)热衷于通过非官方渠道下载IDE的习惯了如指掌。

为什么选择苹果用户下手?无非为了更丰厚的利益。根据央视对此次事件的“黑产”报道,加之苹果手机所处的高端优势地位意味着其用户群体相对具有更高的信息价值,而黑客的行为动机亦可见一斑。由此可见XcodeGhost事件是一次精心策划的黑客行为,其布局诡异、来之突然令人猝不及防。

●开发者疏于防备,大公司怠于制度

事件中的开发者是无心的,他们是被利用的一方。至于开发者为什么习惯于通过非官方平台下载Xcode也有着特殊原因。我们知道苹果提供了Xcode免费下载渠道,然而许多开发者经常抱怨Mac App Store不仅打开慢,下载速度更是慢得让人无法忍受。由于苹果官网服务器架设在国外,而国内网民数量巨大,国际出口带宽已达4717761Mbps,加之访问国外站点需经过更多路由节点,速度慢那是必然的。就算是情况较好的bing,你ping它试试,依然比国内主流网站慢上20-200ms。这是一个普遍现象。

既然如此,就由不得开发者去其他下载链接,无意中钻进了黑客的陷阱。另外,国内的程序员大多有个不好的习惯,下完重要的东西后经常忘了MD5和SHA1校验,在带宽资源远比今天贫瘠的年代我们尚在培养好的下载习惯,如今这种好的习惯却被渐渐忘却。

另外,照理说大公司的技术部门一般都有严格的作业制度,重要的软件、配置、开发工具之类必须事先存储于内网服务器或是NAS、SAN之上以供分发,并按时检查更新。然而,从主流应用被大量感染的结果来看,想必是这些日常制度都被怠慢了。

●苹果方无可厚非,但仍有责任

许多人将此次事件归咎于苹果公司,认为苹果夸大了iOS封闭系统的安全性,事实上这并无可厚非,殊不知世上本无绝对安全的操作系统。网络安全与操作系统本身并无直接关联,所谓树大招风,在操作系统安全史上有着很好的诠释。PC时代一些醉心于类unix的开发者总是不停褒美着Linux系统的安全性,事实上,并非Linux真的比Windows安全,而是Linux的用户实在是少数,针对Linux的安全案例同样是少数。同理,移动时代与PC Windows一脉相承的WP系统亦很少有安全问题上的案例。

另外,苹果公司在操作系统研发功底与沉淀上技术实力远不如微软,面对系统级安全一时失语尚不为过,但其补救姗姗来迟和过于消极的态度就显得不够诚意。至少,苹果在App审核不力上仍有一定责任。

●普通用户是最大受害者

用户是最无辜的,而普通用户是最大的受害者。为什么说是普通用户?众所周知,苹果产品依靠高端品牌、注重体验与大走时尚、奢侈品路线而吸引了众多粉丝,一个有趣的现象是,许多外媒认为苹果用户是最爱慕虚荣和不懂技术的科技产品使用群体,俗称IT“小白”,这与PC时代随着软硬件技术一点点成长起来的“老鸟”而言,大多数苹果用户就显得“普通”多了。

来自国外一家某安全团队抽样调查数据显示:有40%的苹果用户无法找到iTunes下载并完成安装(Windows系统?),超过75%的用户不会更改、设置iPhone/iPad的静态ip地址。正是这样的“普通”用户群体,在信息网络安全事件面前,缺乏安全意识和必要的操作知识使他们完全变成了无助的羔羊。

小结

问题爆发数日之后,苹果公司终于作出正面回应并下架所有问题App,各主流应用开发者及时更新替换了被感染的程序,各方安全团队亦对问题继续跟进。但是这并没有结束,事件仍在继续发酵,初见端倪的XcodeGhost或许只是冰山一角。

然而事件的所有见证者都必须重视的是,信息与网络安全是整个业界必须共同承担的大事,即便是苹果、微软这样的巨头也难以独自承受其重。假使程序员多一些强迫症式的“洁癖”,技术部门的日常制度不再流于形式,用户多学一些安全知识,苹果对iOS的安全性亦能止步于吹嘘,那么对类似XcodeGhost问题的防御也能随之加强。

声明:本文仅代表作者个人观点,不代表IT之家立场。

相关推荐

  • 航海王强者之路碎片系统怎么游玩 航海王强者之路碎片

    航海王强者之路碎片系统怎么游玩 航海王强者之路碎片

    航海王强者之路碎片系统怎么游玩 航海王强者之路碎片系统游玩攻略,航海王,碎片,强者之路,在游戏,系统,游玩攻略,特效,装备,航海王强者之路碎片系统如何游玩?航海王强者之路是一款航海王冒险的角色扮演类手游,在游戏里面还有着不同的航海王的场景们,每一个场景们都有着来进行切换,然后在切换的时候还有着不同的风景可以来观看,然后在游戏里面还有着RPG的战斗的方法,然后这些RPG的玩法主要是最经典的战斗,玩家们在游戏里面还有着不同的技能可以来使用,然后这些技能有着不同的组...

  • 长安幻想妖魂觉醒怎么玩 妖魂觉醒系统玩法攻略

    长安幻想妖魂觉醒怎么玩 妖魂觉醒系统玩法攻略

    长安幻想妖魂觉醒怎么玩 妖魂觉醒系统玩法攻略,觉醒,系统,幻想,养成,妖灵,怎么玩,等级,选择,长安幻想妖魂觉醒怎么玩?长安幻想妖魂觉醒系统是在玩家等级达到100级之后开启的全新养成玩法系统,可以给大家带来更多的养成方向和选择,那么该玩法具体怎么玩呢?下面小编给大家带来长安幻想妖魂觉醒系统玩法详细的介绍,一起来看看吧。长安幻想妖魂觉醒系统玩法介绍:1、为了让御灵师们能够在妖灵养成方向上有更多的选择,形成百花齐放的局面,在百级版本上线后,将会推出新的妖灵...

  • 钢岚第三章突发事件该怎么打 第三章突发事件玩法攻略

    钢岚第三章突发事件该怎么打 第三章突发事件玩法攻略

    钢岚第三章突发事件该怎么打 第三章突发事件玩法攻略,第三章,选择,游戏,怎么打,事件,机兵,攻略,打的,钢岚第三章突发事件该怎么打?钢岚第三章突发事件有着很多的玩法设计,玩家需要各种操作,还有一定实力才可以完成这个事件任务,获取对应奖励,游戏还有很多好玩的事件任务,不同事件有着不同的剧情内容,还有各种挑战,玩家需要消灭所有敌人,完成挑战,才可以获取到想要的奖励,还可以体验到全新剧情,游戏有着很多厉害的角色,不同角色还有不同的战斗技能,可以给玩家带来很多的玩法选...

  • 闪耀暖暖神秘事件怎么玩 神秘事件触发攻略

    闪耀暖暖神秘事件怎么玩 神秘事件触发攻略

    闪耀暖暖神秘事件怎么玩 神秘事件触发攻略,神秘,暖暖,事件,攻略,游戏,事件触发,怎么玩,点击,闪耀暖暖在每一场比赛中,制作团队始终坚持两个理念,从未动摇过,一是回顾过去,探索暖暖系列游戏最本质、最核心的乐趣,由国内顶尖3D技术人员历时近三年研发而成,国内最优秀的画家在服装设计上进行了思考、探索和突破,下面就为大家带来了闪耀暖暖神秘事件怎么玩 闪耀暖暖神秘事件触发攻略!闪耀暖暖神秘事件是游戏内的一个特殊事件玩法,很多玩家不清楚怎么完成,下面就为大家整理了有...

  • 未定事件簿驰心撞球怎么玩 驰心撞球玩法攻略

    未定事件簿驰心撞球怎么玩 驰心撞球玩法攻略

    未定事件簿驰心撞球怎么玩 驰心撞球玩法攻略,撞球,活动,购买,律师,怎么玩,比赛,攻略,界面,未定事件簿驰心撞球怎么玩?未定事件簿驰心撞球就是击球入袋,锁定胜局,相信还有很多游戏玩家不清楚具体的玩法,下面小编给大家带来了驰心撞球的玩法攻略,有兴趣的小伙伴一起来看看吧,希望能够有所帮助。未定事件簿驰心撞球怎么玩1.未定事件簿驰心撞球活动期间,律师将与左然组成一队参与维尔戈俱乐部台球比赛。2.比赛胜利可获得未名晶片及多种素材奖励,决赛胜利即可获得活动限...

  • 向往的生活手游嘉宾系统怎么玩 向往的生活手游嘉宾系

    向往的生活手游嘉宾系统怎么玩 向往的生活手游嘉宾系

    向往的生活手游嘉宾系统怎么玩 向往的生活手游嘉宾系统介绍,系统,录制,手游,治愈,协商,操作,需求,选择,向往的生活是一款优质治愈系田园生活模拟玩法打造的精品经营游戏,涵盖了丰富好玩田园治愈模拟操作的精彩,在游戏当中追寻自己感兴趣的向往生活冒险,优异体验特色在这里汇聚,感知更多友善操作故事的冒险,向往的生活当中还提供了嘉宾系统,一起来认识下吧!向往的生活手游嘉宾系统攻略一览1、在进入之前,先选定自己想要邀请的嘉宾。嘉宾的种类很多,包括艺人、主持人、演员...

  • 酷狗音乐下载位置设定 | 酷狗音乐能定位吗

    酷狗音乐下载位置设定 | 酷狗音乐能定位吗

    酷狗音乐下载位置设定 | 酷狗音乐能定位吗,音乐,定位,位置,权限,设置,1. 酷狗音乐定位权限在哪找具体如下:1. 第一步,打开手机中的酷狗音乐app,进入主页后点击左上角的三横按钮。2.第二步,在左侧弹出的菜单中找到桌面歌词选项,并点击右侧的开关。3.第三步,点击弹出窗口中的立即设置选项。4. 第四步,进入酷狗音乐权限设置页面后,点击悬浮窗右侧的开关。5. 第五步,回到首页点击左上角的三...

  • 在电脑上怎么看电视直播软件下载 | 电脑上如何看电视

    在电脑上怎么看电视直播软件下载 | 电脑上如何看电视

    在电脑上怎么看电视直播软件下载 | 电脑上如何看电视直播软件,软件下载,土豆,网络电视,注册,电视直播,1. 在电脑上怎么看电视直播软件腾讯视频,土豆视频,还有很多都可以2. 电脑用什么看电视直播软件帝国网络电视 好易网络电视 流星网络电视(需要注册,网上有) 以上三个都有高清的卫星电视。拥有以上三软件,基本上通吃所有网上能看的电视和大锅能收到的卫星电视。3. 在电脑上怎么看电视直播软件下载电脑一般用丶VST直播PC版丶...

  • 平板电脑装windows软件 | 平板电脑装系统多少钱

    平板电脑装windows软件 | 平板电脑装系统多少钱

    平板电脑装windows软件 | 平板电脑装系统多少钱,平板电脑,装系统,系统,安装,配置,1. 平板电脑装windows荣耀平板7 可以使用WINDOWS系统,需要在平板电脑内安装第三方的虚拟机,然后将WINDOWS系统镜像文件传入平板电脑内,通过虚拟机对操作系统进行安装后即可正常进行使用,但虚拟机对平板电脑的配置要求比较高,建议预留足够的课程空间来保证系统的流畅运行2. 平板电脑装摄像头怎么装把摄像头安装...

  • 黑客指令代码大全输入 | 电脑怎么弄出黑客代码

    黑客指令代码大全输入 | 电脑怎么弄出黑客代码

    黑客指令代码大全输入 | 电脑怎么弄出黑客代码,黑客,输入,指令,代码大全,黑客软件,1. 电脑怎么输入简单的黑客代码黑客并不都是英语好啊,我觉得最主要的还是要汇编语言程序功底好,你看看哪个病毒不是一个自动运行程序,不仅如此,还要躲避杀毒软件的攻击.如果真的是英语好就能做黑客,那我想英语系的学生都是黑客了.而真正是黑客的大都是学的计算机专业啊!2. 黑客是怎么输入代码的你这个是奇怪的问题,黑客软件有很多...

  • 电脑软件字体大小设置方法 | 电脑系统软件字体大小设

    电脑软件字体大小设置方法 | 电脑系统软件字体大小设

    电脑软件字体大小设置方法 | 电脑系统软件字体大小设置,设置,系统软件,方法,显示,界面,1. 电脑软件字体大小设置1、首先点击电脑屏幕左下角的“开始”,然后点击“设置”。2、在Windows设置界面选择“轻松使用”。3、在显示项目下的放大文本栏,拖动滑块可调节字体大小,最后点击“应用”即可。总结1、首先点击电脑屏幕左下角的“开始”,然后点击“设置”。2、在Windows设置界面选择“轻松使用”。3、在显示...

  • 宏基笔记本重装系统找不到硬盘 | 宏基笔记本装完系统

    宏基笔记本重装系统找不到硬盘 | 宏基笔记本装完系统

    宏基笔记本重装系统找不到硬盘 | 宏基笔记本装完系统进不去,宏基,硬盘,系统,装系统,重装系统,1. 宏基笔记本装系统读不了硬盘你是从win7换到了win10或是win8.1吗?如果换了系统需要到BIOS设置一下启动模式,从win7换到win8.1或win10要从legacy切换到UEFI。开机按F2然后进BIOS确定HDD那一栏有在,按→翻页查看一下模式。 2. 宏基笔记本不读u盘宏基笔记本BIOS找不到U盘...

  • 怎样安装优盘至电脑上播放视频 | 怎么把电脑下载视频

    怎样安装优盘至电脑上播放视频 | 怎么把电脑下载视频

    怎样安装优盘至电脑上播放视频 | 怎么把电脑下载视频放到优盘,安装,播放视频,下载,优盘,盘中,1. 怎样安装优盘至电脑上播放 目前大部分的软件都是需要安装之后才可以使用,因此无法通过U盘复制软件安装路径的文件到新电脑中使用,这是因为软件在安装过程中是注册表文件是写在系统盘中。因此建议直接下载软件安装包在电脑中双击打开安装。以下是详细介绍: 1、如果是需要安装的软件,即便是把所有的文件目录拷贝到U盘再复制到新...

  • 地球末日生存中文破解版 | 地球末日生存破解版电脑版

    地球末日生存中文破解版 | 地球末日生存破解版电脑版

    地球末日生存中文破解版 | 地球末日生存破解版电脑版下载教程图片,破解版,下载,教程,中文,下载安装,1. 地球末日生存破解版电脑版下载教程华为手机是可以安装地球末日的,可重启后再试,也可恢复出厂设置以后再试2. 地球末日生存破解版下载安装1、将C4放到墙边2、然后点一下右下角类似一个手的按钮就能用3、目前破解版制作出来的C4不能使用4、只能等官方开放后才可以用 3. 地球末日生存中文破解版地球末日生存金币快速获取攻略...

  • 1.金蝶k3财务软件远程登录时提示:数据库连接错误,请联

    1.金蝶k3财务软件远程登录时提示:数据库连接错误,请联

    1.金蝶k3财务软件远程登录时提示:数据库连接错误,请联系系统管理员,2.win7的CTBS Standard Client 5.0.7.6.1客户端使用金蝶K3打不上汉字,系统管理员,错误,数据库连接,提示,远程登录,1.金蝶k3财务软件远程登录时提示:数据库连接错误,请联系系统管理员你的是本地数据库还是远程数据库?首先你要知道你远程数据库的IP地址 然后点击 开始 运行 输入 PING XXX。XXX。XXX。XXX(这个代表你远程数据...

  • mac苹果系统无法启动 | 苹果电脑启动不了怎么回事

    mac苹果系统无法启动 | 苹果电脑启动不了怎么回事

    mac苹果系统无法启动 | 苹果电脑启动不了怎么回事,无法启动,启动,系统,电脑系统,情况,1. 苹果电脑系统无法启动怎么办系统坏了,重装系统吧。先把mac系统安装好,然后再安装windows系统,其步骤如下:1、mac下载一个纯净版的win7 iso随便放在那个目录下都可以2、分区,可以在mac系统的盘里分一部分出来装,用系统自带的磁盘工具,至少分30G出来,分成MS-DOS(FAT)格式。3、准备好一个8...

  • 绝地国际版下载手机版下载 | 绝地生存手机版下载

    绝地国际版下载手机版下载 | 绝地生存手机版下载

    绝地国际版下载手机版下载 | 绝地生存手机版下载,下载,大陆,下载安装,加速器,安装,1. 下载绝地大陆手机版对的。端游绝地求生只能在steam渠道上下载游戏游玩。特别是在国内的玩家,绝地求生在中国大陆没有通过审核,所以国内也没法代理,也就没有国服的说法,现在要玩游戏只能通过steam下载游戏。也因为是国际服,所以服务器不怎么好,掉帧严重,游戏体验比较差。为了更好的体验需要加速器。2. 绝地电脑版下载具...

  • 电脑装系统之后鼠标键盘动不了 | 电脑系统重装键盘鼠

    电脑装系统之后鼠标键盘动不了 | 电脑系统重装键盘鼠

    电脑装系统之后鼠标键盘动不了 | 电脑系统重装键盘鼠标不动怎么解决,装机,系统重装,装系统,系统,安装,1. 电脑装机鼠标键盘不能动怎么回事我也遇到了这样的问题,不同的是我是在一直使用的情况下发生这种情况。 目前已经试了更新芯片组驱动的方法,正在看有没有效果。更新一下:之前是win8系统,全新安装了win10以后会出现这个问题。已经试过没用的办法:更新bios/芯片组驱动。设备管理器里关闭usb设备的电源管理选项里的&#...

  • 小米手机下载软件权限设置怎么设置 | 小米手机怎么设

    小米手机下载软件权限设置怎么设置 | 小米手机怎么设

    小米手机下载软件权限设置怎么设置 | 小米手机怎么设置下载软件权限,小米手机,设置,权限,下载,权限设置,1. 小米手机下载软件权限设置其实和手机差不多的话就打开设置,然后有一个应用权限的,你找到相对应的应用,然后找到那个浏览器,我这个是浏览器的一个链接而已,找到那个浏览器,然后点进去有很多权限的,你然后进去把哪个下载可以安装,储存在内存里的那个权限打开就可以了。2. 小米手机如何设置应用下载权限打开【应用商店】,点击【我...

  • 宏基笔记本重装系统找不到硬盘 | 重装电脑的时候为什

    宏基笔记本重装系统找不到硬盘 | 重装电脑的时候为什

    宏基笔记本重装系统找不到硬盘 | 重装电脑的时候为什么找不到磁盘,硬盘,重装系统,宏基,宏碁,磁盘,1. 重装系统 找不到硬盘重装系统时找不到硬盘驱动器的原因1、当前磁盘控制器设置为 AHCI 模式(如:Windows XP 安装光盘默认不支持AHCI与 RAID)。修改 BIOS 中的 SATA Working Mode 工作模式为IDE模式(Compatiable)。2、当前硬盘的电源线、数据线未正确连接。确认硬...