惊!黑客利用免费APP窃取中国苹果用户ID

最新消息,据外媒报道,黑客在利用苹果数字版权管理(以下简称“DRM”)技术的一处漏洞,在未越狱的iOS设备上安装恶意应用。

  苹果应用中毒

2月末,安全技术公司Palo Alto Networks研究人员在苹果App Store应用商店发现3款恶意应用。分析显示,这些恶意应用是窃取中国用户Apple ID和密码阴谋的一部分。

这些应用更令人关注之处在于:除在App Store上架外,它们还能通过在Windows PC上运行的类iTune软件“偷偷”安装在iOS设备上。

没有越狱,没有去除安全技术的iOS设备,应当只能运行从App Store下载,或通过iTunes安装的应用。当通过iTunes为iOS设备安装应用时,设备会对应用进行检查,确保它来自App Store,这是苹果FairPlay DRM技术的一部分。

美国佐治亚理工学院一个研究团队提出了一种方法,它能欺骗iOS设备通过iTunes安装由其他Apple ID下载的应用。该团队当时警告称,“黑客能遥控被感染的计算机,绕过苹果DRM检查,在iOS设备上安装应用。即使被从App Store下架,黑客仍然能向iOS用户发布应用。”Palo Alto Networks称,这一绕过苹果DRM检查的技术仍然有效,被用来在未越狱iOS设备上安装新发现的恶意应用。

黑客把其应用称作壁纸,使它们通过苹果审查在App Store上架。然后,他们通过iTunes购买这些应用,获取FairPlay授权代码。黑客会开发一款类iTunes的软件,作为iOS设备助手软件在中国发布。该软件具有重新安装系统、越狱、系统备份、设备管理和系统清除等功能。

当用户iOS设备连上安装有上述软件的计算机时,软件会利用之前获得的授权代码,偷偷在用户设备上安装AceDeceiver。用户设备遭到攻击的唯一迹象是,安装完成后,AceDeceiver图标会显示在设备主屏画面中。

这意味着,即使AceDeceiver已经被从App Store下架,黑客仍然能利用上述类iTune软件传播它,因为他们已经拥有所需要的授权代码。Palo Alto Networks研究人员当地时间周三发表博文称,“通过对AceDeceiver分析,我们认为FairPlay中间人攻击将成为对未越狱iOS设备攻击的一种流行方式,危及全球iOS用户。”

这是研究人员1个月内第二次在App Store中发现恶意应用,表明恶意应用绕开苹果应用审查过程不仅可能,而且难度也不大。两次发现的恶意应用都伪装成正常应用,只有在IP地址来自中国的设备上运行时才激活恶意功能。

尽管目前AceDeceiver只影响中国用户,但Palo Alto Networks认为,AceDeceiver或类似恶意件未来会传播到其他地区。AceDeceiver尤其危险的原因在于,它利用的缺陷尚未得到修正(即使缺陷被修正后,AceDeceiver仍然可以在旧版本iOS上运行),通过计算机自动安装应用,以及不需要企业证书。

本文转自d1net(转载)

时间: 2024-10-26 13:24:03

惊!黑客利用免费APP窃取中国苹果用户ID的相关文章

黑客利用免费应用感染未越狱iOS设备 窃取中国用户ID

北京时间3月17日消息,据科技网站Pcworld报道,黑客在利用苹果数字版权管理(以下简称"DRM")技术的一处漏洞,在未越狱的iOS设备上安装恶意应用. 2月末,安全技术公司Palo Alto Networks研究人员在苹果App Store应用商店发现3款恶意应用.分析显示,这些恶意应用是窃取中国用户Apple ID和密码阴谋的一部分. 这些应用更令人关注之处在于:除在App Store上架外,它们还能通过在Windows PC上运行的类iTune软件"偷偷"安

黑客利用理财APP漏洞 半天内提现一千多万元

黑客试出理财APP漏洞,半天提现千万元.9月15日,记者从上海徐汇公安分局获悉,上海警方通过半年连续奋战,成功侦破一起黑客攻击某理财APP特大网络盗窃系列案,在全国30余省份抓获了该案犯罪嫌疑人近百名. 今年2月27日,某金融信息服务有限公司发现旗下一款APP软件被多人利用黑客手段攻击,半天时间内即被非法提现1056万元,遂向公安机关报案. 接报后,徐汇公安分局立即成立专案组,派员进驻公司,梳理APP平台服务器数据,当日即分析出嫌疑人的作案手法并封堵漏洞,为公司和投资人避免了更大损失. 与此同时

黑客组织公布100万条苹果用户数据来自FBI电脑

新浪科技讯 北京时间9月4日晚间消息,黑客组织Antisec已发布100万加1条与苹果UDID识别系统相关的数据.如果与苹果的开发者数据源相结合,那么将可以确定特定用户的位置和其他信息.实际上,这一数据库中包含了设备名称.这些数据来自FBI特工主管克里斯托弗·斯坦格(Christopher Stangl)的戴尔(微博)笔记本,而泄露的数据总数达到1200万条.斯坦格此前在一段视频中呼吁更多人考虑从事信息安全方面的工作.Antisec表示,在攻击过程中从斯坦格的桌面文件夹中下载了名为NCFTA_i

Android app 上如何获取用户id列表

问题描述 比如说,有好几个人都发送了消息给我,我如何获取到这几个人的id呢. 解决方案 接收消息的message有from和to这些字段,具体可以看官网的文档

Anonymous黑客入侵色情网站窃35万用户数据

http://www.aliyun.com/zixun/aggregation/17197.html">北京时间2月12消息,据国外媒体报道,一名黑客宣称,他已侵入了色情图片提供商Brazzers旗下某个已废弃不用的网站,并已窃取了超过35万名用户的个人信息. 该网站的所有者Manwin Holding SARL公司的通讯主管凯特-米勒(Kate Miller)昨日声称,该公司"目前正在调查这个问题",他还表示用户个人的信用卡信息并未泄漏.米勒称,这个黑客似乎是通过某个

苹果下架4万App ?安全专家:暂无黑客利用“热更新”发起对 iOS App 攻击的实例

  自 6 月 7 日苹果 App Store 审核团队近日向厂商发出"最后通牒",要求开发者在 6 月 12 日之前去除软件热更新功能,不然有可能下架后,今日(6 月 22 日),有媒体报道,一周内苹果 App Store 下架了近 4 万款中国 App .一种流行观点认为,苹果不是说着玩,而是真对热更新动刀子了. 热更新是一种各大手游等众多 App 常用的更新方式,即用户通过 App Store下载App之后,打开 App 时遇到的即时更新. 2017年6月,AppStore 审核

Check Point:中国黑客利用伪基站传播安卓银行木马

Check Point 软件技术公司的安全研究人员发现中国黑客进一步加强了 Smishing(短信诈骗) 攻击水平,肆意使用假基站发送伪造短信传播安卓银行恶意软件" Swearing Trojan ". Check Point:中国黑客利用假基站传播安卓银行木马 - E安全 smishing (短信诈骗)是指用类似于网络钓鱼的社会工程学技术实施犯罪行为的一种形式,名字来源于 SMs phishing(短信息服务诈骗). 据报道,犯罪分子将短信的来源伪装成中国移动和中国联通两大运营商,然

黑客组织利用El Machete窃取全球政府超过100G数据

网络间谍活动一直是热议的话题,各类媒体不乏频现各种网络间谍活动,尤其前几年更是"炒得火热".近期,网络间谍活动又"风生水起". 黑客组织利用El Machete窃取全球政府超过100G数据 - E安全 据称,黑客组织目前正针对全球知名政府组织机构展开攻击.该黑客组织使用定制恶意软件"El Machete"持续发起攻击,并通过社交工程技术进行传播,目前已经窃取了超过100G的数据. El Machete黑客多年前就已渗透进政府网络 安全研究人员认为

苹果App,Store针对中国大陆用户新增银联支付选项

苹果App,Store针对中国大陆用户新增 银联支付选项11月17日消息,苹果今日宣布App,Store已针对中国大陆用户新增银联支付选项.此前苹果用户只能通过绑定信用卡或通过储蓄卡给账户充值进行支付购买.现在可以直接绑定银联卡付款了." 中国用户一直期待能够使用银联卡购买app和完成付款.",Apple互联网软件与服务高级副总裁Eddy,Cue指出,"就app下载量而言,中国已经成为我们的全球第二大市场.现在,我们为用户提供了极为便捷的方式,让他们轻点一下,即可购买自己喜欢