Xcode事件十问

今天,微博和头条纷纷被Xcode感染刷屏,大意是包括微信网易云音乐在内的一大堆APP纷纷被植入了恶意代码,该恶意代码会自动搜集信息并发送至服务器。然而由于术语太多,有些小伙伴表示看不懂。那么我来做个简单的科普,告诉大家究竟发生了什么。

废话少说,改用问答形式吧。


1、什么是Xcode?

Xcode是苹果公司推出的集成开发工具,运行在Mac OS X上,用于开发OS X 和 iOS 应用程序。

通俗点说,Xcode是程序员干活的工具,就好比厨师的菜刀,也是他们的好基友,他们用它开发APP。


2、Xcode事件起因


国内多个厂商的App使用了第三方途径下载的Xcode(非Apple正规途径),其编译后应用会自动发送信息至第三方服务器。此次事件被称为XcodeGhost病毒事件或者Xcode木马事件。

据360NiranTeam(涅槃)团队分析,受影响的App包括

  微信 -6.2.5
  滴滴出行 - 4.0.0
  滴滴打车 - 3.9.7
  联通手机营业厅 - 3.2
  高德地图 - 7.3.8.2037
  铁路12306 - 2.1
  同花顺 - 9.26.03
  同花顺- 9.26.01
  自由之战 - 1.0.9
  我叫MT - 4.6.2
  我叫MT 2 - 1.8.5
  电话归属地助手 - 3.6.3
  夫妻床头话 - 2.0.1
  穷游 - 6.4.1
  网易云音乐 - 2.8.3
  简书 - 2.9.1
  网易公开课 - 4.2.8
  下厨房 - 4.3.2
  51卡保险箱 - 5.0.1
  开眼 - 1.8.0

3、被感染的APP泄漏了那些信息?


具体信息包括:时间、应用名字、应用标识ID、设备名字与类型、系统区域及语言、设备唯一标识UUID、网络类型。

表面上看,这些信息并不十分致命,并且在该事件曝光后,接受信息的服务器也已经关闭。因此网易云音乐发布公告称“不存在威胁用户个人信息安全”。

然而,四叶新媒体联合创始人,微博用户@Saic 表示:

拿文件看了一下,这个木马劫持了所有系统的弹窗(例如 IAP 支付),然后向目标服务器发送了加密数据,目前还不知怎么解密发出去的请求。

PS:IAP支付即 In-App Purchase,也就常说的内购。

也就是说,当你在手游里面买钻石的时候,就有加密数据被发送到了病毒作者的服务器,由于还没解密,因此暂不清楚发送了什么数据。

然而,最可怕的是这种方法。理论上,这种方法可以利用到的程度绝对不止窃取信息而已。


4、只影响越狱用户?


不!不!不!(重要的事情说三遍),不管是否越狱,只要安装了受感染APP仍会受到影响。

并且,无论你是通过Apple Store下载安装还是通过其他手机助手安装,都无法避免。因为厂商发布的版本已经被感染了。

还是那句话:厨子的刀已经带菌了,并不在乎你点什么菜。


5、普通用户能做什么


除了祈祷,好像也做不了什么。。。。

一般来说,这种大规模的信息泄露之后,第一反应是修改iCloud密码,其次,请尽量启用两步验证。

具体方法参见:http://jingyan.baidu.com/article/84b4f565cb4bfa60f6da32e3.html


两步验证是一种更加有利于账号安全性的服务,开启该服务后,你在管理自己的 Apple 账号或进行修改密码时都需要进行此项验证,它会给你设置的手机发送验证码,相当于一个动态口令。


6、谁的锅?


这个问题比较复杂。

首先,由于感染途径是开发者们使用了第三方途径下载的Xcode编译工具,就好比酒店的大厨从冒牌张小泉那儿购买了带菌的宝刀。因此,需要质问的下一个问题是,程序员们为什么要从第三方途径下载Xcode?

Xcode



7、程序员们为什么要从第三方途径下载Xcode?


答案很复杂,这是一个很有心机的故事。

由于Xcode套件本身免费,因此并不存在破解版一说。相反,由于通过苹果官方直接连接速度可能较慢(只是“可能”,实际上以大公司的网络性能,一般下载速度是很快的),所以很多程序员通过某些技术论坛寻求其他速度较快的下载渠道。这其中就包括网盘迅雷

腾讯安全应急响应中心撰文称:

通过百度搜索“xcode”出来的页面,除了指向苹果AppStore的那几个链接,其余的都是背后黑手通过各种id在各种开发社区、人气社区、下载站发的帖,然后最终全部链接到了不同id的百度云盘上。为了验证,团队小伙伴们下载了近20个各版本的xcode安装包,发现居然无一例外的都是被感染版本。

此外,还有很多程序员将官方下载地址复制进入了迅雷,迅雷为提高下载速度,会从很多第三方下载源下载软件,从而导致感染。

因此,这是一起【不在官方旗舰店买菜刀盲目信任代购】所导致的安全事故。

在这里不得不提一句:下载文件一定要谨慎。一定要确保自己下载的文件是“干净”的文件。至于方法,请看下一个问题。

完整内容点此查看

智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这种技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多种技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这种技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多种技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
深度学习是机器学习的一个子领域,它基于人工神经网络的研究,特别是利用多层次的神经网络来进行学习和模式识别。深度学习模型能够学习数据的高层次特征,这些特征对于图像和语音识别、自然语言处理、医学图像分析等应用至关重要。以下是深度学习的一些关键概念和组成部分: 1. **神经网络(Neural Networks)**:深度学习的基础是人工神经网络,它是由多个层组成的网络结构,包括输入层、隐藏层和输出层。每个层由多个神经元组成,神经元之间通过权重连接。 2. **前馈神经网络(Feedforward Neural Networks)**:这是最常见的神经网络类型,信息从输入层流向隐藏层,最终到达输出层。 3. **卷积神经网络(Convolutional Neural Networks, CNNs)**:这种网络特别适合处理具有网格结构的数据,如图像。它们使用卷积层来提取图像的特征。 4. **循环神经网络(Recurrent Neural Networks, RNNs)**:这种网络能够处理序列数据,如时间序列或自然语言,因为它们具有记忆功能,能够捕捉数据中的时间依赖性。 5. **长短期记忆网络(Long Short-Term Memory, LSTM)**:LSTM 是一种特殊的 RNN,它能够学习长期依赖关系,非常适合复杂的序列预测任务。 6. **生成对抗网络(Generative Adversarial Networks, GANs)**:由两个网络组成,一个生成器和一个判别器,它们相互竞争,生成器生成数据,判别器评估数据的真实性。 7. **深度学习框架**:如 TensorFlow、Keras、PyTorch 等,这些框架提供了构建、训练和部署深度学习模型的工具和库。 8. **激活函数(Activation Functions)**:如 ReLU、Sigmoid、Tanh 等,它们在神经网络中用于添加非线性,使得网络能够学习复杂的函数。 9. **损失函数(Loss Functions)**:用于评估模型的预测与真实值之间的差异,常见的损失函数包括均方误差(MSE)、交叉熵(Cross-Entropy)等。 10. **优化算法(Optimization Algorithms)**:如梯度下降(Gradient Descent)、随机梯度下降(SGD)、Adam 等,用于更新网络权重,以最小化损失函数。 11. **正则化(Regularization)**:技术如 Dropout、L1/L2 正则化等,用于防止模型过拟合。 12. **迁移学习(Transfer Learning)**:利用在一个任务上训练好的模型来提高另一个相关任务的性能。 深度学习在许多领域都取得了显著的成就,但它也面临着一些挑战,如对大量数据的依赖、模型的解释性差、计算资源消耗大等。研究人员正在不断探索新的方法来解决这些问题。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值