知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索

本文讲的是知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索,编者按:本文来自Panic公司(开发 Mac 和 iOS 软件)官方博客,为其联合创始人Steven Frank的亲身经历,该公司有一款大受好评的游戏叫《Firewatch(看火人)》。

上周,开源视频转码软件HandBrake向用户发出警告,称其Mac版软件的镜像下载服务器遭到黑客入侵,软件被植入后门,允许攻击者远程控制受害者的计算机。

但就在一万种不可能的情况下,倒霉的我恰好在HandBrake遭到入侵的三天内手动更新了软件,忽视了要求管理权限的警告,安装和运行了后门版本的HandBrake,随后,我的Mac立即被攻击者控制。

在继续讲述我的经历之前,我有三点需要说明:

目前没有发现任何用户信息泄漏的迹象;

此外,也没有发现Panic Sync数据被访问过的迹象;

最后,我们的网络服务器没有受到影响。

故事是如何发生的呢?

HandBrake这段时间一直在提醒我安装更新程序,我在不胜其烦的情况下决定对其进行更新。但是在HandBrake的更新程序窗口中有一条提示信息称该增量更新(指在进行更新操作时,只更新需要改变的地方,不需要更新或者已经更新过的地方则不会重复更新)不可用,我必须要从他们的服务器中下载一个全新的副本。当时我也没有想太多,因为我们之前也遇到过一个破损的Sparkle更新程序,情况比这还糟糕。

所以,我便在HandBrake遭到入侵的三天内(此时入侵消息还是未知的)下载并运行了后门版本的 HandBrake,而在其要求获取管理权限时,我也没有仔细思考过为什么HandBrake需要管理员权限,或是为什么以前不需要现在又突然需要它们,就直接同意了请求。后果可想而知,短短三秒之内随后,我的Mac完全被攻击者控制。

当HandBrake被感染的消息传开时,攻击者早已经从我的MAC中窃取了我的 git 凭证,并克隆了许多个源代码存储库。

在我发现HandBrake遭到感染的第一时间就赶紧禁用了它,将MAC停止运行,然后我便开始了漫长的“防御部署”过程,我开始更改所有的密码,所有与基础架构有关的密钥等等,以及重新封锁后门,希望可以防止出现数据丢失的情况。好在,后来我们的网络服务器没有出现任何被访问过的迹象,但是出于安全考虑,还是建议相关用户尽快更换自己的所有密码。

然后,就是取证过程:我们开始梳理自己的日志,试图确定被访问的程度,重申一下,这仅限于我自己的MAC上的源代码和个人数据。我们发现,攻击者使用的方法无法复制我所有的源代码,他们正在对我们的repo名称逐一进行有针对性的猜测,一个接一个地猜,所以我们的源代码并没有完全暴露。

随后,我们收到了来自攻击者的电子邮件(其中附有几个源代码文件,作为被盗的证据),要求我们支付大量比特币来避免源代码泄漏,用他们的话来说,这些源代码一旦泄漏,我们公司就玩完了!

内部讨论决定不支付赎金

事已至此,我决定召开全公司会议,与同事们就此事进行讨论决议,最后得出的结论跟我原本预想的有点不同:他们决定不支付赎金。我们考虑了3种可能出现的“最糟糕”的情形:

1. 攻击者可以利用源代码构建免费的破解版的应用程序,但该公司的应用早就有破解版存在;

2. 攻击者可以构建恶意版的应用程序,这似乎是不可避免的。但是我们会找到它们,并直接与苹果公司合作关闭它们。所以为了减少风险,请一定要从官方途径或Mac App Store上下载我们的应用程序副本;

3. 竞争对手可以利用源代码获得一些竞争优势,但源代码可能含有恶意程序,未必对他们有利。

另外,还有一个重要的想法给了我们一丝安慰:随着时光流逝,这些被盗的源代码会越来越过时。其实,从上周起我们就停止对这些源代码进行修复和改进,而从现在开始六个月后,这些源代码将失去其主要的关键功能。简而言之:它已经过时了,还将变得更加过时无用。

在我们讨论期间,甚至产生过自己将这些源代码公开的想法,而当这一想法浮出脑海时,我们都得到了答案—我们不会支付赎金。

寻求苹果和联邦调查局帮助

在遭受攻击的24小时内,我们与两个重要的团队进行了沟通:苹果和联邦调查局。

苹果迅速组织了相关安全人员了解我们的具体情况(当然,在HandBrake问题进一步发酵前,苹果推出了XProtect签名来解决该问题),更换了我们的Developer ID,作废了原来那个我们认为没有遭到泄露的旧ID。更重要的是,苹果安全人员随时准备帮我们关闭任何被盗/被恶意软件感染的应用程序版本。

联邦调查局也在积极调查中,具体细节暂时不便透露。

我们需要你的帮助

在可预见的未来,我们将加倍关注此类安全问题。但是现在,我们需要你的帮助。

如果你发现我们的应用程序存在任何已破解或非官方版本,我想你最好把它当作已感染版本,并通知我们进行处理。如果你知道任何可以帮助我们侦破此案的线索,也欢迎通知我们。

我们掌握的线索越多,就可以有更多的方式(包括法律、技术等)来修复它。

原文发布时间为:2017年5月19日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-31 02:57:07

知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索的相关文章

安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响)

本文讲的是安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响), 被植入后门的Xshell版本 嘶吼8月14日消息,知名服务器终端管理软件Xshell在7月18日发布的5.0 Build 1322官方版本被植入后门,用户下载.更新到该版本均会中招.嘶吼编辑打听了一圈,身边有多位朋友受到影响,危害正在评估中,或可能窃取用户设备信息. Xshell是一款功能强大的服务器终端管理软件,支持SSH1.SSH2.TELNET等协议,由国外公司NetSarang开发,在运维.站长.

phpMyAdmin被植入后门 可导致服务器数据被窃

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日,热门数据库管理工具phpMyAdmin被黑客植入后门,黑客借此可获取服务器最高权限,完全控制服务器并窃取任意数据.经查,被篡改的phpMyAdmin由世界最大的开源软件开发网站SourceForge.net的韩国CDN节点流出,该网站同被黑客入侵.360网站安全检测发现,由于国内用户大多从该节点获取phpMyAdmin,这导致数万家网站受到威胁. 据悉,phpMyAdmin是一款Web数据库管理工具,用户遍及全球,但由于它必须安装在Web服务

各国政府都想在硬软件中植入后门

据纽约时报报道,在中国经营的国外科技公司获得的一份文件中显示,中国政府拟出台一项新规定,要求向中国的银行出售计算机设备的公司交出源代码,接受相关检查,并要在硬件和软件中植入所谓的"后门"程序. 报道称,新规定共22页,于去年年底通过审核,是中国政府加强关键领域网络安全的措施之一. 这向措施听起来似乎可以加强网络安全,但安全业内人士称植入后门会被黑客利用并成为国外情报机构的理想接入点. 外国企业担心,新条例实际上是将他们从这个世界上最大.增长最快的市场中赶出.西方企业批评该政策为贸易保护

cncert网络安全周报35期 境内被植入后门的政府网站112个 环比上涨24.4%

国际互联网应急中心发布了2016年总第35期的网络安全信息与动态周报,周报显示本周网络安全基本态势 良, CNCERT 协调国内各单位以及国际合作组织共处理了网络安全事件 749 起,其中跨境网络安全事件 226起. 本周境内感染网络病毒的主机数量约为62.1万个,其中包括境内被木马或被僵尸程序控制的主机约41.9万以及境内感染飞客(conficker)蠕虫的主机约20.2万. 本周CNCERT监测发现境内被篡改网站数量为3217个:境内被植入后门的网站数量为2596个:针对境内网站的仿冒页面数

黑客要闻!知名系统清理工具CCleaner被黑,超过230万用户受影响

本文讲的是黑客要闻!知名系统清理工具CCleaner被黑,超过230万用户受影响, 据外媒报道,知名系统清理工具CCleaner被黑,已被攻击者用于传播恶意软件.如果你在今年的8月15日至9月12日期间下载或者更新过CCleaner,那么,很不幸的通知你,你的电脑已经被黑了. 这又是一个震惊安全界的新闻,CCleaner已经不再是助手,转而成为主攻手. 关于CCleaner CCleaner是一款免费的系统优化和隐私保护工具,主要用来清除Windows系统不再使用的垃圾文件,以腾出更多硬盘空间.

ourceForge被入侵 phpMyadmin被植入后门

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 2012年9月25日消息,今天微博爆出消息,国外知名下载网站SourceForge韩国CDN节点疑似被入侵,热门下载资源phpMyadmin被植入后门. SourceForge. net是世界上最大的开源软件开发网站.很多国外非常有用的资源都可以从上面下载.而由于国内目前暂无SourceForge的CDN节点,导致从国内访问下载均是从韩国节点

收集最好的Mac软件和使用方法

MacBook 初体验 作者是刚从Windows下转到mac时写的,这篇文章对也主要介绍了Mac下开发环境的部署.软件的安装和卸载.常用快捷键.文件系统的介绍. http://liujiacai.net/blog/2014/11/23/first-taste-of-macbook/ Mac操作说明 完全指南 大而全的新手指南,主要针对小白,相信没有人会看不懂. http://bbs.feng.com/read-htm-tid-5880926.html#tpc mac开发配置手册 手册内容为「如何

游戏安全资讯精选 2017年 第八期:从“马甲”到“刷金”,盘点网络游戏的攻击和欺诈,微软“9月周二补丁日”发布81个漏洞补丁,系统优化工具CCleaner被植入后门

  [每周游戏行业DDoS态势]     [游戏安全动态] 从"马甲"到"刷金",盘点网络游戏的攻击和欺诈.点击查看原文     概要:对网络游戏的攻击有两大目的,除了暴利之外,黑客的曝光和名声也是驱动因素.对网络游戏攻击的常见方式有:虚假注册(Phantom Registrations)."马甲攻击"(Sock Puppet):论坛或社区用户通过"马甲"假装成另外一个人参与有关自己及自己作品的讨论或者评论:大规模钓鱼攻击:木

NetSarang的Xmanager和Xshell多种产品被植入后门 绿盟科技发布分析与防护方案

NetSarang的Xmanager和Xshell等远程连接产品在日常安全运维中使用量不小,但不幸的是,近日安全公司发现官方发布的软件版本中,nssock2.dll模块源码被植入后门.绿盟科技发布技术分析与防护方案,报告全文如下 netsarang软件中的nssock2.dll模块被植入恶意代码的技术分析与防护方案 NetSarang是一家提供安全连接解决方案的公司,该公司的产品主要包括Xmanager, Xmanager 3D, Xshell, Xftp 和Xlpd.最近,官方在2017年7月