En

你以为这就是全部了?我们来告诉你完整的XCodeGhost事件

作者:Gmxp公布时间:2015-09-19阅读次数:325895评论:62

分享

前言

 

这几天安全圈几乎被XCodeGhost事件刷屏,大家都非常关注,各安全团队都很给力,纷纷从不同角度分析了病毒行为、传播方式、影响面积甚至还人肉到了作者信息。拜读了所有网上公开或者半公开的分析报告后,我们认为,这还不是全部,所以我们来补充下完整的XCodeGhost事件。

 

由于行文仓促,难免有诸多错漏之处,还望同行批评指正。

 

 

事件溯源


 

不久前,我们在跟进一个bug时发现有APP在启动、退出时会通过网络向某个域名发送异常的加密流量,行为非常可疑,于是终端安全团队立即跟进,经过加班加点的分析和追查,我们基本还原了感染方式、病毒行为、影响面。

 

随后,产品团队发布了新版本。同时考虑到事件影响面比较广,我们立即上报了CNCERT,CNCERT也马上采取了相关措施。所以从这个时间点开始,后续的大部分安全风险都得到了控制——可以看看这个时间点前后非法域名在全国的解析情况。

 

接到我们上报信息后,CNCERT发布了这个事件的预警公告。我们也更新了移动APP安全检测系统“金刚”。


图1 CNCERT发布的预警公告

 

9月16日,我们发现AppStore上的TOP5000应用有76款被感染,于是我们向苹果官方及大部分受影响的厂商同步了这一情况。

 

9月17日,嗅觉敏锐的国外安全公司paloalto发现了这个问题,并发布第一版分析报告

 

接下来的事情大家都知道了,XCodeGhost事件迅速升温,成为行业热点,更多的安全团队和专家进行了深入分析,爆出了更多信息。

 

 

被遗漏的样本行为分析

 

1)在受感染的APP启动、后台、恢复、结束时上报信息至黑客控制的服务器

 

上报的信息包括:APP版本、APP名称、本地语言、iOS版本、设备类型、国家码等设备信息,能精准的区分每一台iOS设备。

 

       上报的域名是icloud-analysis.com,同时我们还发现了攻击者的其他三个尚未使用的域名。


图2 上传机器数据的恶意代码片段

 

2)黑客可以下发伪协议命令在受感染的iPhone中执行

 

黑客能够通过上报的信息区分每一台iOS设备,然后如同已经上线的肉鸡一般,随时、随地、给任何人下发伪协议指令,通过iOS openURL这个API来执行。

 

       相信了解iOS开发的同学都知道openURL这个API的强大,黑客通过这个能力,不仅能够在受感染的iPhone中完成打开网页、发短信、打电话等常规手机行为,甚至还可以操作具备伪协议能力的大量第三方APP。


图3 控制执行伪协议指令的恶意代码片段

 

3)黑客可以在受感染的iPhone中弹出内容由服务器控制的对话框窗口

 

和远程执行指令类似,黑客也可以远程控制弹出任何对话框窗口。至于用途,将机器硬件数据上报、远程执行伪协议命令、远程弹窗这几个关键词连起来,反正我们是能够通过这几个功能,用一点点社工和诱导的方式,在受感染的iPhone中安装企业证书APP。装APP干什么?还记得几个月之前曝光的Hacking Team的iPhone非越狱远控(RCS)吗?


图4 控制远程弹窗的恶意代码片段

 

4)远程控制模块协议存在漏洞,可被中间人攻击

 

在进行样本分析的同时,我们还发现这个恶意模块的网络协议加密存问题,可以被轻易暴力破解。我们尝试了中间人攻击,验证确实可以代替服务器下发伪协议指令到手机,成为这些肉鸡的新主人。


图5 存在安全漏洞的协议解密代码片段

 

值得一提的是,通过追查我们发现植入的远程控制模块并不只一个版本。而现已公开的分析中,都未指出模块具备远程控制能力和自定义弹窗能力,而远程控制模块本身还存在漏洞可被中间人攻击,组合利用的威力可想而知。这个事件的危害其实被大大的低估了。

 

 

感染途径

 

分析过程中我们发现,异常流量APP都是大公司的知名产品,也是都是从AppStore下载并具有官方的数字签名,因此并不存在APP被恶意篡改的可能。随后我们把精力集中到开发人员和相关编译环境中。果然,接下来很快从开发人员的xcode中找到了答案。

 

       我们发现开发人员使用的xcode路径Xcode.app/Contents/Developer/Platforms/iPhoneOS.platform/Developer/SDKs/Library/Frameworks/CoreServices.framework/下,存在一个名为CoreServices.framework的“系统组件”,而从苹果官方下载的xcode安装包,却不存在这些目录和“系统组件”。


图6 被感染恶意代码的xcode包路径

 

原来开发人员的xcode安装包中,被别有用心的人植入了远程控制模块,通过修改xcode编译参数,将这个恶意模块自动的部署到任何通过xcode编译的苹果APP(iOS/Mac)中。

 

水落石出了,罪魁祸首是开发人员从非苹果官方渠道下载xcode开发环境。

 

通过百度搜索“xcode”出来的页面,除了指向苹果AppStore的那几个链接,其余的都是通过各种id(除了coderfun,还有使用了很多id,如lmznet、jrl568等)在各种开发社区、人气社区、下载站发帖,最终全链到了不同id的百度云盘上。为了验证,团队小伙伴们下载了近20个各版本的xcode安装包,发现居然无一例外的都被植入了恶意的CoreServices.framework,可见投放这些帖子的黑客对SEO也有相当的了解。


图7 XCodeGhost作者在知名论坛上发布xcode的下载帖

 

进一步来看,攻击者做到的效果是只要是通过搜索引擎下载xcode,都会下载到他们的XCodeGHost,还真的做到了幽灵一样的存在。

 

 

影响面

 

在清楚危害和传播途径后,我们意识到在如此高级的攻击手法下,被感染的可能不只一个两个APP,于是我们马上对AppStore上的APP进行检测。

 

最后我们发现AppStore下载量最高的5000个APP中有76款APP被XCodeGhost感染,其中不乏大公司的知名应用,也有不少金融类应用,还有诸多民生类应用。根据保守估计,受这次事件影响的用户数超过一亿。

 

 

后记

 

经过这一事件后,开发小伙伴们纷纷表示以后只敢下官方安装包,还要MD5和SHA1双校验。而这个事件本身所带来的思考,远不止改变不安全的下载习惯这么简单。

 

经过这两年若干次攻击手法的洗礼后,我们更加清醒的意识到,黑产从业者早已不是单兵作战的脚本小子,而是能力全面的黑客团队。

 

总结来看,移动互联网安全之路任重道远。当然,这里的危机也是安全行业的机遇。

 

评论留言

  • 叶向宇D1B

    程序员们,来学编程啦~ http://www.nowcoder.com

    2015-09-19 11:42:18
  • 余生请你指教720

    那你解释一下贵司为毛不在官网下Xcode,导致微信被感染

    2015-09-19 12:39:45
  • 龙BDB

    这给所有人提了一个醒.网络还是没那么安全的...

    2015-09-19 12:47:55
  • /Mr.oοCBA

    还是大腾讯比较厉害。

    2015-09-19 12:48:39
  • H4CK3R

    楼上说不用官方的,即使你是官方的地址,只要用了迅雷之类的下载软件下载下来的也是带后门的,不信你试试~

    2015-09-19 12:49:32
  • 如歌XD

    各位码农平时下电影下游戏用迅雷网盘享受那速度习惯了,工作生活不分开,这下中招了吧。正规下xcode就该从mac app store下,速度慢就让公司想办法解决嘛。

    2015-09-19 13:32:16
  • 星*期六E68

    至始至终,文章没有解释,微信被感染的那个版本是什么原因???

    2015-09-19 13:32:51
  • MERRY MC44

    官方做的不如微软 下载不下来

    2015-09-19 14:02:59
  • 小K同学8C3

    道理我都懂,但是贵司的微信怎么也中招了?

    2015-09-19 14:03:40
  • 2015-09-19 14:59:45
  • 沈锋75E

    读完,背辆。qq好厉害,

    另外,小伙伴们,找工作,用 boss直聘哦  http://www.bosszhipin.com   找个好老板,好好干几年。

    2015-09-19 15:11:29
  • hmdays-86D

    这次的xcode行为很显然是受到背后大的营销广告公司的团队在运作,通过植入代码到xcode感染其编译的所有app植入广告入口.之后随时都可以指定广告洪水的爆发时间点.这种行为很恶心,同时也告诫我们,营销的最高层次就是控制程序员入口,请各位程序员谨慎对待.

    2015-09-19 15:55:16
  • F。7F0

    所以是日了狗了你们有权利监测我们其他APP的后台?

    2015-09-19 16:57:45
  • Trave a5C9

    QQ怎么没有中招

    2015-09-19 20:06:37
  • 五班haha3283

    我就问问贵司怎么也中招了

    2015-09-19 22:24:13
  • hehe282A

    一篇扯淡的文章,骗一骗路人吧,哗众取宠。

    2015-09-20 02:30:38
  • 楚寻安8E1

    Xcode都能写错,能有多靠谱?

    2015-09-20 08:56:16
  • 星空·仰·望41D

    是“Xcode”不是“XCode”,不信你就打开Xcode看看。我还纳闷为什么标题看起来那么奇怪。

    2015-09-20 21:02:40
  • 女孩不哭9EC

    楼上说“楼上说不用官方的。。。”的那位,你认为文件是通过URL来校验的?你确定使用迅雷从官方URL下载的文件是带后门的?你不知道有CID块的存在?

    2015-09-20 23:10:29
  • /*程少康™*E4A

    在下载后检查一下md5,就能避免这样的事情吧

    2015-09-21 13:36:41
  • wikiour9D3

    问,为什么微信感染了,QQ没有感染?还是说都感染了?我觉得理论上都应该感染啊?腾讯内部没有对Xcode这种常用的工具进行缓存供程序员使用吗?带毒编译器可以进入一个大公司的研发环境中而且还参与了软件的大包环节,可以可以怀疑是由于管理不完善而导致的漏洞呢?为什么下载的像这样的基础工具没有经过MD5和哈希校验呢?这样的话,我们的密码还安全吗?微信支付还安全吗?顺便问一下,QQ安全专家木有被感染吧。。?

    2015-09-21 17:36:21
  • 不懂A21

    666  在win下研究Xcode

    2015-09-26 10:18:11
  • A先森

    飘过。。。。

    2015-10-24 16:37:10
  • 猫与歌者B82

    666  在win下研究Xcode

    2015-11-10 22:29:55
  • ╯▂╰Abby075

    CCTV camera manufacturer---SANAN CCTV

    安防摄像机生产厂家----森安科技

    www.sanan-cctv.com

    http://sanan-cctv.en.alibaba.com

    2015-11-11 17:09:39
  • Jinone

    <img >

    2015-11-30 21:58:05
  • Jinone

    <a href="http://security.tencent.com/uploadimg_dir/201502/d0f657235adaaaaaaaaaaaaa33cf6ab59e344ebe0a4f2.jpg" target="_blank"></a>

    2015-11-30 21:59:31
  • Jinone

    <img src="http://security.tencent.com/uploadimg_dir/201502/d0f657235adaaaaaaaaaaaaa33cf6ab59e344ebe0a4f2.jpg">

    2015-11-30 22:00:00
  • 安哲

    <code>ccc</code>

    2015-12-09 21:24:52
  • 安哲

    <code class="markdown">666  在win下研究Xcode</code>

    2015-12-09 21:25:05
  • 安哲

    [code]d[/code]

    2015-12-09 21:25:17
  • 安哲

    ```xxx```

    2015-12-09 21:26:19
  • 2015-12-09 21:26:45
  • 2015-12-09 21:27:16
  • 安哲

    <pre xxx>xx

    2015-12-09 21:27:34
  • 2015-12-09 21:27:43
  • 安哲

    <code>ttt
    </code>
    

    2015-12-09 21:28:03
  • 安哲

    test

    2015-12-09 21:29:58
  • 安哲

    <code class="language-va">test</code>

    2015-12-09 21:32:57
  • 安哲

    <code class="markdown-c">test</code>

    2015-12-09 21:33:10
  • 安哲

    t<?php eest

    2015-12-09 21:36:19
  • 安哲

    
    ```test```
    

    2015-12-09 21:46:16
  • 安哲

    プロジェクト・タイトル
    ======================
    
    ### インライン ###
    

    2015-12-09 21:49:25
  • 深蓝

    小伙伴们,来学网赚啦 www.wangzhuan163.com

    2016-01-17 04:42:11
  • tzrj

    `2222`

    2016-07-27 10:48:12
  • tzrj

    <code>wwww</code>

    2016-07-27 10:48:23
  • tzrj

    [code]111[/code]

    2016-07-27 10:48:34
  • tzrj

    111

    2016-07-27 10:49:08
  • tzrj

    test

    2016-07-27 10:49:49
  • tzrj

    
    <?php
    echo 1;
    ?>

    2016-07-27 10:50:15
  • tzrj

    test<code class="markdown">test</code>

    2016-07-27 10:50:36
  • tzrj

    <code class="markdown">test</code>

    2016-07-27 10:50:54
  • tzrj

    <code class="markdown">123

    2016-07-27 10:51:19
  • tzrj

    <code class="markdown"</code>>123</code>

    2016-07-27 10:51:31
  • yo

    厉害!

    2016-08-09 09:51:46
  • 2016-09-13 20:49:22
  • 9ian1i

    [removed]

    2016-09-13 20:50:18
  • 9ian1i

    script

    2016-09-13 20:53:05
  • 9ian1i

    <img >

    2016-09-13 20:54:11
  • 9ian1i

    <img >

    2016-09-13 20:56:14
  • 国光

    <code class="php"> <?php echo 1; ?></code>

    2017-01-04 13:02:27
  • 国光

    <code>TEST</code>

    2017-01-04 13:02:53
提交评论 您输入的漏洞名称有误,请重新输入