XcodeGhost

يُعدّ XcodeGhost (ومتغيره XcodeGhost S ) نسخًا مُعدّلة من بيئة تطوير Xcode الخاصة بشركة Apple، وتُصنّف ضمن البرمجيات الخبيثة . [ 1 ] حظي هذا البرنامج باهتمام واسع النطاق في سبتمبر 2015، عندما احتوى عدد من التطبيقات الصينية على شيفرة خبيثة. [ 2 ] ووفقًا لهيئة الإذاعة البريطانية (BBC )، اعتُبر هذا الهجوم "أول هجوم واسع النطاق على متجر تطبيقات Apple ". [ 3 ] اكتشف باحثون في شركة Alibaba ، وهي شركة رائدة في مجال التجارة الإلكترونية في الصين، هذه المشكلة لأول مرة. [ 3 ] ووفقًا لشركة FireEye، فإن أكثر من 4000 تطبيق مُصاب، وهو عدد يفوق بكثير الـ 25 تطبيقًا التي أقرت بها Apple في البداية، [ 4 ] بما في ذلك تطبيقات من مطورين خارج الصين.

رجّحت شركة الأمن السيبراني "بالو ألتو نتوركس" أن بطء سرعات الإنترنت في الصين دفع المطورين هناك للبحث عن نسخ محلية من بيئة تطوير "أبل إكس كود"، ليجدوا نسخًا معدّلة منشورة على مواقع إلكترونية محلية. وقد أتاح ذلك الفرصة للبرمجيات الخبيثة للتسلل إلى تطبيقات بارزة تُستخدم على أجهزة iOS . [ 5 ] [ 6 ]

حتى بعد شهرين من التقارير الأولية، أفادت شركة الأمن السيبراني FireEye أن مئات الشركات لا تزال تستخدم تطبيقات مصابة، وأن برمجية XcodeGhost الخبيثة لا تزال تشكل "خطرًا أمنيًا مستمرًا". [ 7 ] [ 8 ] كما حددت الشركة نوعًا جديدًا من البرمجية الخبيثة وأطلقت عليه اسم XcodeGhost S؛ ومن بين التطبيقات المصابة تطبيق المراسلة الشهير WeChat وتطبيق Music 163 التابع لشركة Netease . [ 9 ]

اكتشاف

في 16 سبتمبر 2015، ذكر مطور تطبيقات iOS صيني [ 10 ] على شبكة التواصل الاجتماعي Sina Weibo أن البرامج الضارة في Xcode تقوم بحقن التعليمات البرمجية الخاصة بأطراف ثالثة في التطبيقات التي تم تجميعها باستخدامها.

ثم قام باحثو علي بابا بنشر [ 11 ] معلومات مفصلة عن البرامج الضارة وأطلقوا عليها اسم XcodeGhost.

في 17 سبتمبر 2015، نشرت شركة بالو ألتو نتوركس عدة تقارير حول البرمجيات الخبيثة. [ 12 ] [ 13 ] [ 14 ] [ 15 ]

عملية

التكاثر

بسبب بطء سرعة التنزيل من خوادم آبل، كان مطورو نظام iOS الصينيون يقومون بتنزيل Xcode من مواقع إلكترونية خارجية، مثل Baidu Yun (التي تُسمى الآن Baidu WangPan)، وهي خدمة تخزين سحابي تستضيفها شركة بايدو، أو يحصلون على نسخ منها من زملائهم. استغل المهاجمون هذا الوضع بنشر نسخ مُخترقة على مواقع استضافة الملفات هذه. [ 16 ]

تشتبه شركة Palo Alto Networks في أن البرامج الضارة كانت متاحة في مارس 2015. [ 15 ]

مسار الهجوم

الأصول

وثيقة مسربة من إدوارد سنودن بعنوان: "سترو هورس: مهاجمة مجموعة أدوات تطوير البرامج لنظامي التشغيل ماك أو إس وآي أو إس ".

استخدم المهاجم ثغرة أمنية في برنامج Xcode. وتكمن جدة هذا الهجوم في تعديل برنامج Xcode. ووفقًا لوثائق سربها إدوارد سنودن ، ادعى باحثون أمنيون من وكالة المخابرات المركزية الأمريكية (CIA) من مختبرات سانديا الوطنية أنهم "ابتكروا نسخة معدلة من أداة تطوير البرمجيات الاحتكارية لشركة آبل ، Xcode، والتي يمكنها إدخال ثغرات أمنية خفية في أي تطبيقات أو برامج تم إنشاؤها باستخدام هذه الأداة". [ 17 ]

الملفات المعدلة

تضيف الإصدارات المعروفة من XcodeGhost ملفات إضافية [ 12 ] إلى تطبيق Xcode الأصلي:

  • إطار عمل الخدمة الأساسية على منصات iOS ومحاكي iOS وmacOS
  • تمت إضافة إطار عمل IDEBundleInjection على منصات iOS ومحاكي iOS وmacOS

قام برنامج XcodeGhost أيضاً بتعديل الرابط لربط الملفات الخبيثة [ 15 ] بالتطبيق المُجمَّع. يتم تسجيل هذه الخطوة في سجل التجميع، ولكن ليس في بيئة تطوير Xcode المتكاملة .

تطبيقات كل من نظامي التشغيل iOS و macOS معرضة لثغرة XcodeGhost.

الانتشار

اخترق برنامج XcodeGhost طبقة CoreServices، التي تحتوي على ميزات وأطر عمل عالية الاستخدام في التطبيق. [ 18 ] عندما يقوم المطور بتجميع تطبيقه باستخدام نسخة مخترقة من Xcode، يتم دمج CoreServices الخبيثة تلقائيًا في التطبيق دون علم المطور.

ثم تقوم الملفات الخبيثة بإضافة تعليمات برمجية إضافية إلى فئتي UIWindow وUIDevice. فئة UIWindow هي "كائن يدير وينسق طرق العرض التي يعرضها التطبيق على شاشة الجهاز". [ 19 ]

توفر فئة UIDevice نسخةً فريدةً تمثل الجهاز الحالي. ومن خلال هذه النسخة، يستطيع المهاجم الحصول على معلومات حول الجهاز مثل الاسم المُخصص، وطراز الجهاز، واسم نظام التشغيل وإصداره. [ 20 ]

السلوك على الأجهزة المصابة

مخاطر أمنية متعلقة بالتحكم عن بعد

يمكن التحكم عن بُعد في برنامج XcodeGhost عبر أوامر يرسلها المهاجم من خادم تحكم عبر بروتوكول HTTP . تُشفّر هذه البيانات باستخدام خوارزمية DES في وضع ECB . لا يقتصر الأمر على كون هذا الوضع للتشفير ضعيفًا، بل يمكن أيضًا استخراج مفاتيح التشفير باستخدام الهندسة العكسية . يستطيع المهاجم تنفيذ هجوم الوسيط (Man-in-the-Middle attack) وإرسال بيانات HTTP وهمية إلى الجهاز (لفتح نافذة حوار أو تطبيق معين، على سبيل المثال).

سرقة معلومات جهاز المستخدم

عند تشغيل التطبيق المصاب، سواء باستخدام جهاز iPhone أو المحاكي داخل Xcode، سيقوم XcodeGhost تلقائيًا بجمع معلومات الجهاز مثل:

  • الوقت الحالي
  • اسم التطبيق المصاب حاليًا
  • معرّف حزمة التطبيق
  • اسم الجهاز الحالي ونوعه
  • لغة النظام الحالي والبلد
  • معرّف الجهاز الحالي (UUID)
  • نوع الشبكة

بعد ذلك، يقوم البرنامج الخبيث بتشفير تلك البيانات وإرسالها إلى خادم تحكم . يختلف هذا الخادم باختلاف إصدار برنامج XcodeGhost؛ وقد تمكنت شركة Palo Alto Networks من العثور على ثلاثة عناوين URL للخادم:

  • http://init.crash-analytics.com
  • http://init.icloud-diagnostics.com
  • http://init.icloud-analysis.com

تم استخدام النطاق الأخير أيضًا في برنامج KeyRaider الخبيث لنظام iOS . [ 12 ]

القراءة والكتابة من الحافظة

يستطيع برنامج XcodeGhost الخبيث، في كل مرة يتم فيها تشغيل تطبيق مصاب، تخزين البيانات المكتوبة في حافظة نظام iOS. كما يمكنه تعديل هذه البيانات. وقد يكون هذا الأمر خطيرًا للغاية، خاصةً إذا كان المستخدم يستخدم تطبيقًا لإدارة كلمات المرور.

اختطاف فتح عناوين URL محددة

يستطيع برنامج XcodeGhost أيضًا فتح عناوين URL محددة عند تشغيل التطبيق المصاب. ونظرًا لأن نظامي التشغيل iOS وmacOS من Apple يعتمدان على آلية عناوين URL للتواصل بين التطبيقات [ 21 ] (مثل 'whatsapp://' و'Facebook://' و'iTunes://')، فبإمكان المهاجم فتح أي تطبيق مُثبّت على الهاتف أو الحاسوب المُخترق، في حالة إصابة تطبيق macOS. قد تكون هذه الآلية ضارةً بتطبيقات إدارة كلمات المرور أو حتى بمواقع التصيّد الاحتيالي .

التطبيقات المصابة

من بين جميع التطبيقات الصينية، أصيبت تطبيقات المراسلة الفورية، وتطبيقات البنوك، وتطبيقات شركات الاتصالات، والخرائط، وتطبيقات تداول الأسهم، وتطبيقات التواصل الاجتماعي، والألعاب. كما أصيبت تطبيقات شائعة الاستخدام في جميع أنحاء العالم، مثل WeChat ، وهو تطبيق مراسلة فورية شهير، و CamScanner ، وهو تطبيق لمسح المستندات باستخدام كاميرا الهاتف الذكي، و WinZip .

زعم فريق بانغو أنهم أحصوا 3418 تطبيقًا مصابًا. [ 22 ]

أفادت شركة فوكس-إت، وهي شركة أمنية مقرها هولندا، أنها عثرت على آلاف مصادر حركة المرور الخبيثة خارج الصين. [ 23 ] [ 24 ]

إزالة

تحييد خوادم القيادة والتحكم والإصدارات المخترقة من Xcode

منذ نشر مقال علي بابا وشبكة بالو ألتو ، قامت أمازون بإغلاق جميع الخوادم التي استخدمها برنامج XcodeGhost. كما قامت بايدو بإزالة جميع برامج تثبيت Xcode الضارة من خدمة التخزين السحابي الخاصة بها.

إزالة التطبيقات الضارة من متجر التطبيقات

في 18 سبتمبر 2015، اعترفت شركة أبل بوجود البرامج الضارة وبدأت في مطالبة جميع المطورين الذين لديهم تطبيقات مخترقة بتجميع تطبيقاتهم باستخدام نسخة نظيفة من Xcode قبل تقديمها للمراجعة مرة أخرى.

أصدر فريق بانغو أداة [ 25 ] للكشف عن التطبيقات المصابة على الجهاز، ولكن كغيرها من تطبيقات مكافحة الفيروسات، لن تعمل هذه الأداة على جهاز لم يتم كسر حمايته . لا تسمح آبل بتطبيقات مكافحة الفيروسات في متجر تطبيقات iOS. [ 26 ]

التحقق من إصدار Xcode

تنصح شركة Apple مطوري Xcode بالتحقق من [ 27 ] [ 28 ] إصدار Xcode الخاص بهم وتفعيل Gatekeeper دائمًا على أجهزتهم.

مراجع

  1. دان غودين (21 سبتمبر 2015). "أبل في حالة استنفار بعد أن هاجمت 40 تطبيقًا خبيثًا من نوع "XcodeGhost" متجر التطبيقات" . آرس تكنيكا . مؤرشف من الأصل في 29 أكتوبر 2015. تم الاطلاع عليه في 5 نوفمبر 2015 .
  2. جو روسينول (20 سبتمبر 2015). "ما تحتاج معرفته عن برمجية XcodeGhost الخبيثة لنظام iOS" . macrumors.com . مؤرشف من الأصل بتاريخ 4 نوفمبر 2015. تم الاطلاع عليه بتاريخ 5 نوفمبر 2015 .
  3. ١ ٢ "متجر تطبيقات آبل مصاب ببرمجية XcodeGhost الخبيثة في الصين" . بي بي سي نيوز . ٢٠١٥-٠٩-٢١. مؤرشف من الأصل في ٢٠١٦-٠٩-٢٦ . تم الاطلاع عليه في ٢٠١٦-٠٩-٢٢ .
  4. "حماية عملائنا من ثغرة XcodeGhost" . فاير آي . مؤرشف من الأصل بتاريخ 26 أكتوبر 2021. تم الاطلاع عليه بتاريخ 9 نوفمبر 2021 .
  5. بايفورد، سام (20 سبتمبر 2015). "أبل تزيل تطبيقات متجر التطبيقات المصابة ببرامج ضارة بعد اختراق أمني كبير" . ذا فيرج . مؤرشف من الأصل في 24 يناير 2018. تم الاطلاع عليه في 5 نوفمبر 2015 .
  6. جيمس تمبرتون (21 سبتمبر 2015). "اختراق متجر تطبيقات أبل: هجوم XcodeGhost يضرب الصين (Wired UK)" . Wired UK . مؤرشف من الأصل في 18 نوفمبر 2015. تم الاطلاع عليه في 5 نوفمبر 2015 .
  7. كيرك، جيريمي (4 نوفمبر 2015). "شركة فاير آي تقول إن العديد من الشركات الأمريكية لا تزال تستخدم تطبيقات أبل المصابة ببرنامج XcodeGhost الخبيث" . إنفوورلد . مؤرشف من الأصل في 13 نوفمبر 2015. تم الاطلاع عليه في 5 نوفمبر 2015 .
  8. بن لوفجوي (4 نوفمبر 2015). "لا تزال نسخة معدلة من XcodeGhost تشكل تهديدًا، حيث تم العثور على تطبيقات مخترقة في 210 مؤسسة" . 9to5Mac . مؤرشف من الأصل في 6 نوفمبر 2015. تم الاطلاع عليه في 5 نوفمبر 2015 .
  9. يونغ كانغ؛ تشاوفينغ تشين؛ ريموند وي (3 نوفمبر 2015). "XcodeGhost S: جيل جديد يغزو الولايات المتحدة" . فاير آي . مؤرشف من الأصل في 4 مارس 2016. تم الاطلاع عليه في 5 نوفمبر 2015. XcodeGhost S: جيل جديد يغزو الولايات المتحدة
  10. "أول ذكر لـ XcodeGhost على موقع SinaWeibo" . Sina Weibo . 17 سبتمبر 2015. تاريخ الاسترجاع: 11 نوفمبر 2015 .
  11. "Xcode编译器里有鬼 – XcodeGhost样本分析-安全漏洞-安全研究-阿里聚安全" . jaq.alibaba.com . مؤرشفة من الأصلي بتاريخ 2016-04-19 . تم الاسترجاع 2015/11/11 .
  12. 1 2 3 كلود شياو (17 سبتمبر 2015). "برنامج خبيث جديد يُدعى XcodeGhost يُعدّل Xcode، ويُصيب تطبيقات Apple iOS، ويصل إلى متجر التطبيقات - مدونة Palo Alto Networks" . مدونة Palo Alto Networks . مؤرشف من الأصل بتاريخ 25 سبتمبر 2015. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  13. كلود شياو (18 سبتمبر 2015). "برنامج XcodeGhost الخبيث يصيب 39 تطبيقًا لنظام iOS، بما في ذلك WeChat، مما يؤثر على مئات الملايين من المستخدمين - مدونة Palo Alto Networks" . مدونة Palo Alto Networks . مؤرشف من الأصل بتاريخ 24 سبتمبر 2015. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  14. كلود شياو (18 سبتمبر 2015). "تحديث: مهاجم XcodeGhost قادر على سرقة كلمات المرور وفتح عناوين URL من خلال التطبيقات المصابة - مدونة بالو ألتو نتوركس" . مدونة بالو ألتو نتوركس . مؤرشف من الأصل بتاريخ 23 سبتمبر 2015. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  15. 1 2 3 كلود شياو (21 سبتمبر 2015). "مزيد من التفاصيل حول برمجية XcodeGhost الخبيثة وتطبيقات iOS المتأثرة - مدونة بالو ألتو نتوركس" . مدونة بالو ألتو نتوركس . تاريخ الاسترجاع: 11 نوفمبر 2015 .
  16. توماس فوكس-بريستر (18 سبتمبر 2015). "قراصنة يتسللون ببرامج خبيثة إلى متجر تطبيقات أبل 'لسرقة كلمات مرور iCloud'"" . فوربس . تم الاطلاع عليه بتاريخ 11-11-2015 .
  17. جيريمي سكاهيل؛ جوش بيجلي (10 مارس 2015). "حملة وكالة المخابرات المركزية لسرقة أسرار شركة آبل" . ذا إنترسبت . مؤرشف من الأصل بتاريخ 9 أغسطس 2017. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  18. "طبقة الخدمات الأساسية" . developer.apple.com . مؤرشف من الأصل بتاريخ 27-09-2015 . تم الاطلاع عليه بتاريخ 11-11-2015 .
  19. "مرجع فئة UIWindow" . developer.apple.com . مؤرشف من الأصل بتاريخ 27-09-2015 . تم الاطلاع عليه بتاريخ 11-11-2015 .
  20. "مرجع فئة UIDevice" . developer.apple.com . مؤرشف من الأصل بتاريخ 2016-03-04 . تم الاطلاع عليه بتاريخ 2015-11-11 .
  21. "التواصل بين التطبيقات" . developer.apple.com . مؤرشف من الأصل بتاريخ 3 أكتوبر 2015. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  22. "فريق بانغو على ويبو" . 21 سبتمبر 2015. مؤرشف من الأصل بتاريخ 29 أبريل 2017. تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .
  23. «كشف بحث مشترك أجرته شركتا فوكس-آي تي ​​وبالو ألتو نتوركس عن إصابة تطبيقات شائعة ببرامج خبيثة» . فوكس-آي تي . ١٨ سبتمبر ٢٠١٥. مؤرشف من الأصل في ١٢ أغسطس ٢٠١٦. تم الاطلاع عليه في ١١ نوفمبر ٢٠١٥ .
  24. توماس، بريستر (18 سبتمبر 2015). "قراصنة يتسللون ببرامج خبيثة إلى متجر تطبيقات أبل 'لسرقة كلمات مرور iCloud'"" . فوربس . مؤرشف من الأصل في 25 نوفمبر 2016.
  25. "Xcode病毒检测، XcodeGhost病毒检测 - 盘古越狱" . x.pangu.io . مؤرشف من الأصل بتاريخ 2015-11-20 . تم الاسترجاع 2015/11/11 .
  26. هاسلام، كارين. "لماذا لا ينبغي أن تقلق بشأن ثغرة تطبيق XcodeGhost لنظام iOS" . ماكوورلد المملكة المتحدة . مؤرشف من الأصل بتاريخ 24-09-2017 . تم الاطلاع عليه بتاريخ 24-09-2017 .
  27. "المزيد من XcodeGhost 的问题和解答" . تفاحة . أرشفة من الإصدار الأصلي في 14 تشرين الثاني 2015 . تم الاسترجاع في 17 حزيران (يونيو) 2016 .
  28. "التحقق من صحة إصدار Xcode الخاص بك - الأخبار والتحديثات - مطورو Apple" . developer.apple.com . تم الاطلاع عليه بتاريخ 11 نوفمبر 2015 .