APP下载

Mac恶意程式透过Xcode专案散布,锁定苹果零时差漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息Mac恶意程式透过Xcode专案散布,锁定苹果零时差漏洞

名为XCSSET的木马程式借由于Xcode专案感染Mac电脑。它有两点很特殊。首先,它的攻击途径很特殊:恶意程式码是被注入本机Xcode专案,它一开始怎么注入的不得而知,但因为这些Xcode专案已被修改,因此从一开始便执行恶意程式码,结果就是在执行的系统上植入木马程式XCSSET。Photo by Apple,public domain (https://en.m.wikipedia.org/wiki/File:Xcode_Icon.png)

趋势科技安全研究人员发现一只Mac版恶意程式借由Xcode专案散布,而且利用苹果软件的漏洞窃取重要资讯,包括账号、密码等等。

名为XCSSET的木马程式借由于Xcode专案感染Mac电脑。它有两点很特殊。首先,它的攻击途径很特殊:恶意程式码是被注入本机Xcode专案,它一开始怎么注入的不得而知,但因为这些Xcode专案已被修改,因此从一开始便执行恶意程式码,结果就是在执行的系统上植入木马程式XCSSET。趋势科技指出,这相当严重,因为他们发现到有些开发人员已将问题Xcode专案经由GitHub分享其专案,对仰赖GitHub的开发人员可能导致类似供应链攻击的风险。他们也在VirusTotal上发现这个恶意程式。

第二个值得注意的地方是,XCSSET进入Mac系统后,会开采苹果软件的零时差漏洞。首先它会使用Data Vaults的漏洞来读取或倒出cookies,或是利用Safari开发版本漏洞,以便发动通用跨站指令码(Universal Cross-site Scripting,UXSS)攻击注入JavaScript后门到网站上。理论上,UXSS攻击可以透过JavaScript任意程式码修改几乎所有浏览器设定,包括显示的网站、取代比特币电子钱包网址、偷取Apple ID、Google、Paypal、Yandex密码,Apple Store信用卡资讯、封锁用户修改密码、窃取特定网站的屏幕撷图。

此外,研究人员还发现,它还会窃取用户Evernote、Notes、Skype、Telegram、QQ 和WeChat App的资讯、用户现有屏幕撷图,或将用户电脑的档案传送给外部服务器。另外,如果C&C服务器下指令,它还能加密档案并丢入勒索讯息。

研究人员指出,这种散布方式堪称聪明,因为这让开发人员无意中将木马程式送给使用者,无奈的是,验证散布档案的方法(如检查hash)其实也无法帮开发人员检查出恶意档案。

趋势科技并没有说明漏洞细节,只说该公司已经通报苹果,苹果现正开发macOS中关于Data Vaults漏洞的修补程式。但苹果说开发版Safari的问题并不是漏洞,而是本来预设的行为,因此并不打算变动。

在macOS修补程式释出前,研究人员提醒用户或开发人员应从官方及合法的软件市集下载应用程序,或是安装Mac版防毒软件。

2020-08-17 12:26:00

相关文章