第三媒体软件中心软件网络资讯互联网资讯 → 百度安全: XcodeGhost大爆发 可能只是冰山一角 TTL

百度安全: XcodeGhost大爆发 可能只是冰山一角

上传:wowgmhg     来源:信息存储服务     日期:2015-09-21

[摘要]  
   9月18日,来自Palo Alto Networks和Apple Security Team的关于XcodeGhost的信息,立刻引起了百度的重视,信息提及黑客利用网盘存储恶意工具,在很多非官方苹果社区论坛传播
 
[正文]    

   从苹果社区论坛下载了个Xcode编译工具,却不小心让自己辛辛苦苦编写的App中了毒?最近几天,这个消息已经在朋友圈、新浪微博和各个新闻媒体刷屏了好几轮。

   这也许是迄今为止,所有苹果应用开发者共同抵御黑客攻击的一次最大规模战役。在中标的名单中,更多的应用以天,甚至以小时的速度在不断被刷新。

   而很多云端存储工具、下载工具“躺枪”,被用来传播Xcode-Ghost的工具。

百度云的应急响应

   9月18日,来自Palo Alto Networks和Apple Security Team的关于XcodeGhost的信息,立刻引起了百度的重视,信息提及黑客利用网盘存储恶意工具,在很多非官方苹果社区论坛传播。

   接到信息后,百度立即启动了最高安全紧急响应流程,清查并关闭云盘上所有感染文件共享,并与友商密切合作,交换威胁情报,追溯传染源。据了解,现在网盘的受感染文件都已经被清理。

下载工具也是传播途径

   几天前,有网友吐槽用官方URL下载到了含恶意代码的Xcode。可能大多数人并没有注意到这条消息, 百度安全实验室X-TEAM负责人王宇十分敏感,第一反应是下载工具的离线资源可能被污染了,并且很快就验证的确存在这种可能性。通过排查,国内的多个知名下载工具都“躺枪”了。

   “现在可以判断,污染下载渠道这种攻击方式的强大和影响程度,要远远超过Xcode被替换事件本身。因为到底有多少官方下载链接资源被污染?外界很难统计清楚。现在我们掌握的情况,只是冰山一角。”王宇得出这个细思恐极的结论。

0day防护计划帮应用“灭火”

   在百度安全实验室通报了这一发现之后,百度云安全立即启动了0day防护计划,与迅雷等受影响的应用取得联系,向对方提供相关漏洞信息。百度云安全方面表示,相关的漏洞细节需要等迅雷等厂商修复之后才会公布。

   据了解,由于此次黑客攻击的是用户的客户端App ,百度云安全通过0day防护计划,以最快的速度了解了事件的来龙去脉,以及受影响的用户范围,已经跟多家厂商取得联系,以期尽快解除用户的安全威胁。

   百度云安全总经理马杰表示,百度云加速3.0、百度安全宝的用户已经自动被纳入到0day防护计划的保护中。“我们也非常欢迎更多合作伙伴、企业加入这个计划中,与我们一起共同应对未知威胁,保护用户的安全。”

工具警惕被人“当枪使”

   百度安全提示,关于此次事件的严重性,我们不应该仅仅是关注事件本身,更应该深层次思考事件背后透露的信息:

   首先,网盘、迅雷等都是深受用户喜爱的网络工具,拥有亿级以上的用户。而同类型的产品在网上还有很多。此次事件非常典型,说明对于上传文件和下载内容,服务提供商应该在尊重用户隐私的基础上, 提高安全检测的门槛,防止被黑客“当枪使”。

   其次,种种迹象表明,这次事件显然是经过了详细周密的策划,并非黑客在澄清微博中说的“仅为测试”:第一,黑客注册了没有泄漏任何关键信息的域名;第二,据悉,此团队在Amazon上租用了AWS云主机,每月花费高昂的费用(有逃避国内追查的嫌疑);第三,黑客在澄清微博中刻意隐瞒了三个重要信息,包括用钓鱼提示框骗取用户输入用户名和密码,劫持官方URL并且在代码中植入广告后门,以及记录用户在剪切板上的用户名和密码等关键信息。

   第三,我们更应该关注,污染包括下载工具、运营商下载通道等在内的下载途径,已经成为地下黑色产业链牟利的重要方法,这可以大大增加恶意软件的影响范围。在普通用户吐槽网盘、迅雷的时候, 可能并不明白其实他们也是这次事件的受害者。因此,相关企业应该彻查安全隐患,排除脆弱点,对自身的安全体系和安全管理进行完善。

   (新闻稿 2015-09-21)


频道首页 】【 评论 】 【 打印 】 【 字体:
   上一篇:微网通联张福连: 中小实体店 借力微信开展移动营销?
   下一篇:会议: 《2015中国智慧学习环境白皮书》成果 在京举行
导航:报价 | 大全 | 排行榜 | 产品大全 | 参量 | 订阅 
 Advertisement
 十大最受关注的新闻
1  “卷上天”的空中发布会!追觅Pocket高速造型吹风机P10惊喜上市
2  完美世界游戏携手英伟达 持续探索AI在游戏场景中的应用
3  只以单机游戏的视角论,《来自星辰》是不是一个好游戏
4  松下数码相机: 轻装出发,一“镜”看世界
5  小鸡潮玩堂和启明星NS手柄正式官宣,想与你交个朋友!
6  海尔智家创牌新成果:美国与日本均已第一
7  经典金属款 金士顿DTSE9G3及热门闪存盘体验
8  松下数码相机: 所有的创作者都需要一颗“一镜走天下”
9  LUMIX S5M2超优越的色彩科学!
10  松下数码相机: 如果你想要轻便的万能套机,它来了!
 十大热门驱动/软件下载
1  [手机驱动]手机usb万能
2  [热门常用软件]QQ2008正式版下载【腾讯QQ2008官方版Beta1】
3  [热门常用软件]E话通下载【E话通4.5 正式版】
4  [手机驱动]Samsung三星 手机USB驱动1.0版For Win98SE/ME/...
5  [手机驱动]Microsoft微软 ActiveSync同步软件4.5中文版Fo...
6  [摄像头驱动]万能摄像头 FOR Windows
7  [热门常用软件]皮皮播放器下载【PPFilm皮皮播放器 2.1.0....
8  [手机驱动]诺基亚 PC套件下载
9  [热门常用软件]面对面游戏下载【面对面视频游戏大厅】
10  [手机驱动]Microsoft微软 Windows Mobile Device Center ...
 十大最受关注的品牌
1  三星手机(SAMSUNG)
2  诺基亚手机(NOKIA)
3  华硕笔记本(ASUS)
4  摩托罗拉手机(MOTOROLA)
5  英特尔CPU(Intel)
6  华硕主板(ASUS)
7  LG手机(LG)
8  索爱手机(Sony Ericsson)
9  联想笔记本(lenovo)
10  宏碁笔记本(acer)
 十大热门常用软件下载
1  QQ2008正式版下载【腾讯QQ2008官方版Beta1】
2  E话通下载【E话通4.5 正式版】
3  皮皮播放器下载【PPFilm皮皮播放器 2.1.0.2版】
4  面对面游戏下载【面对面视频游戏大厅】
5  DVD解码器下载【NVIDIA DVD Decoder 1.02】
6  迅雷5下载【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下载【腾讯QQ2007官方版本】
8  QQ2006正式版下载【腾讯QQ2006官方版本】
9  联众世界游戏大厅下载【联众世界2.7.0.8官方版】
10  MTV下载器【MTV下载精灵 8.31版】
11  pplive最新版下载【PPLive网络电视V1.9.35版】
12  迅雷(Thunder)下载【迅雷v5.7.12.493官方版】
13  腾讯QQ2008下载【腾讯QQ官方版2008极速贺岁版KB1】
14  Total Video Converter下载【Total Video Converter v3.1...
15  QQ拼音输入法下载【腾讯QQQQ拼音输入法V1.4.1版】
16  皮皮高清影视播放器下载【PIPIPlayer 2.7.0.3版】
17  eMule下载【电驴eMule官方v0.49a正式版】
18  极点五笔输入法下载【极点五笔6.1标准版】
19  QQ2009正式版下载【腾讯QQ2009 SP4官方版】
20  Vagaa哇嘎画时代版下载【哇嘎 2.6.5.10】
   >> 查看评论   
 
   >> 查看更多评论   [共有0条评论]
发表评论
        
        
   点评:
   姓名:  
            字数: 0
     
新闻精选
·赋能产业互联网,高通量计算让世界更高效!
·喜报 极光推送荣获中国信通院隐私配置能力认
·宇视张鹏国:大模型只是技术升级不是革命
·Samsung One UI 6.1升级, Galaxy AI从Galaxy
·户外玩家福音!性能拉满、颜值开挂,新日赛博
·AI「搅动」云计算,阿里云推动算力底层变革
  ·云天励飞与上海交大签署战略协议:AI学院成立
·#书联世界 让AI生花# 联萌ESG再出发
·中国在线反欺诈市场代表性厂商,瑞数信息再获
·人工智能深度造假 需谨慎审视其潜在的副作用
·智能的进化与理性的失衡
·极光推送鸿蒙版SDK正式上线,全面适配Harmony