App Store 城堡被攻破,iPhone 也有釣魚應(yīng)用了嗎?
自 2008 年 Apple 在 iPhone OS 2.0.1 中推出 App Store 以來,關(guān)于 App Store 過于封閉的聲討就從未停歇。不同于可以自由安裝第三方軟件的 macOS,iPhone 用戶想運行非 App Store 應(yīng)用的方式極為有限:要么自己簽名部署、要么使用專門的企業(yè)工具進行 App 分發(fā)。
對于這種近乎「壟斷」的 App 分發(fā)策略,不同用戶有不同的看法,有的人認(rèn)為這是 Apple 限制用戶選擇的手段,也有人認(rèn)為這是維護 iOS 生態(tài)秩序的代價——不開放 App Store 意味著每一款 App 都必須經(jīng)過 Apple 的審查,這也是某些熱愛搜集用戶數(shù)據(jù)的流氓互聯(lián)網(wǎng)巨頭在 iOS 上表現(xiàn)異常「溫順」原因。
(資料圖片)
但如果 Apple「嚴(yán)格」地審核下有漏網(wǎng)之魚呢?比如上個月就有網(wǎng)友在 V2EX 上分享家人被 App Store 中的惡意應(yīng)用盜號,導(dǎo)致財產(chǎn)損失的案例。
圖片來源:V2EX根據(jù)原帖分享,當(dāng)事人在 App Store 上下載了名為「菜譜大全」的 App,并會選擇使用 Apple ID 登錄。隨后 App 發(fā)起了一個偽裝成 Apple 驗證的彈窗,要求當(dāng)事人輸入 Apple ID 密碼。第二天凌晨,當(dāng)事人發(fā)現(xiàn) iPhone 被抹掉資料,并在重新配置手機的過程中收到了銀行的支付通知短信,這才發(fā)現(xiàn) Apple ID 被不法分子盜用、盜刷。
經(jīng)過后續(xù)分析,該 App 釣魚攻擊鏈路被大致探明:
除了常見的手機號、微信登錄外,這款「菜譜大全」還提供了「Apple ID 登錄」的選項,這一功能在 iOS 13 中首次出現(xiàn),允許用戶在 Face ID 或 Touch ID 驗證后直接通過 Apple ID 創(chuàng)建新用戶,不再需要另外輸入郵箱、設(shè)置密碼、接收驗證碼。使用這一功能是,Apple 會詢問用戶用哪個郵箱進行注冊:
用戶可以用 Apple ID 綁定的正式郵箱地址,或由 Apple 生成的一次性轉(zhuǎn)發(fā)地址進行登錄。前者會向 App 開發(fā)者提交 Apple ID 的真實郵箱地址,后者則提交隨機生成的虛擬地址,并通過 Apple 的服務(wù)器進行郵件轉(zhuǎn)發(fā),從而向 App 開發(fā)者隱藏真實郵箱,從而保護用戶數(shù)據(jù)。
這里當(dāng)事人選擇了使用 Apple ID 登錄,因此不法分子獲得了用戶的真實郵箱。隨后,不法分子向用戶發(fā)起了一個名為「AppLeID」的彈窗,誘導(dǎo)用戶輸入 Apple ID 密碼。理論上這種直接要求用戶輸入密碼的行為應(yīng)該喚醒用戶的警覺,但由于 Apple「謎一樣」的安全策略,在下載 App 時要求輸入 Apple ID 密碼的現(xiàn)象非常常見,甚至有些時候連更新 App 都需要輸入 Apple ID 密碼,所以當(dāng)事人并未察覺到異常,直接一明文將密碼發(fā)給了不法分子。
此時用戶已經(jīng)將賬戶郵箱和密碼一起發(fā)給了不法分子,擋在不法分子面前的就只剩下 Apple 的二步驗證,也就是大家平時常見的一次性驗證碼驗證了。但在這里,不法分子使用了一個小手段:為了不頻繁打斷用戶操作,二步驗證一般只在第一次使用陌生設(shè)備時用到。
而當(dāng)事人的手機自然不屬于陌生設(shè)備,當(dāng)用戶在 App 中使用 Apple 登錄后,App 就可以在后臺訪問 iCloud,并利用剛剛騙來的 Apple ID 密碼將不法分子的手機號添加到當(dāng)事人 Apple ID 的安全手機號當(dāng)中。完成后,即使不法分子需要使用輸入二步驗證的驗證碼,也可以直接用自己的手機號請求驗證,無須攻破 iOS 的沙盒讀取用戶短信。
圖片來源:雷科技到這里,不法分子已經(jīng)獲取了用戶賬戶郵箱、密碼和二步驗證的驗證碼了,之后只需要在 iCloud 中將自己的小號添加為家庭組并開通家庭組支付,就可以開始盜刷當(dāng)事人所綁定的微信免密支付了。盜刷完成后,不法分子只需要通過 iCloud 抹掉當(dāng)事人的手機,就可以消除當(dāng)事人手機中的所有短信記錄,悄無聲息地完成盜刷了。
幸運的是,用戶在第一時間就發(fā)現(xiàn)了手機被遠程抹掉,銀行的扣款短信并未遠程刪除,這才為當(dāng)事人留下了反應(yīng)的時間。如果短信被成功抹掉,當(dāng)事人很可能根本不知道自己的 Apple ID 被遠程盜刷。
可能有人會覺得此次事件中當(dāng)事人在陌生彈窗中輸入 Apple ID 密碼的行為很「笨」,甚至?xí)υ挳?dāng)事人連「AppLeID」這么明顯的釣魚彈窗都深信不疑,但實際上被釣魚窗口欺騙只不過是整個盜刷過程中最微不足道的錯誤。
沒錯,「AppLeID」確實屬于「藝高人膽大」的詐騙標(biāo)題,但如果不法分子打的是「AppIe ID」「App1e ID」甚至是用西里爾字母拼寫出來的「Арр l е ID」呢?大家又能分得出「Арр l е ID」和「Apple ID」之間的區(qū)別嗎?
在我看來,除了用釣魚手段盜取用戶資料的不法分子外,Apple 也需要對此負(fù)責(zé)。不同于開放的 Android 應(yīng)用生態(tài),iOS 作為 Apple 生態(tài)中的最重要的組成部分,有著極為嚴(yán)格的 App 分發(fā)限制。甚至在 Apple 的平臺安全保護頁面就寫道:
與其他移動平臺不同,iOS 和 iPadOS 不允許用戶安裝來自網(wǎng)站的潛在惡意未簽名 App 或者運行不受信任的 App。運行時,所有可執(zhí)行內(nèi)存頁會在載入時進行代碼簽名檢查,以幫助確保 App 自安裝或上次更新之后未被修改過。
換句話說,iOS 用戶之所以愿意只從 App Store 中下載軟件,是因為 iOS 用戶以 App 安全作為代價,讓渡了一部分選擇的權(quán)利。而作為應(yīng)用審核的一部份,Apple 也理應(yīng)發(fā)現(xiàn)這種打著「AppLe」名號的釣魚行為,別忘了 Apple 對 App 熱更新可是有嚴(yán)格管控的。如果 Apple 的審核無法有效過濾惡意釣魚應(yīng)用,那還不如直接開放應(yīng)用側(cè)載,讓用戶自己為自己的信息安全負(fù)責(zé)。
早在 2022 年,我們就討論過 Apple 是否會開放側(cè)載功能,彼時的意見主要分為兩派,一派認(rèn)為 Apple 會在外部的壓力下,開放側(cè)載支持,另一派則認(rèn)為 Apple 會頂住壓力,繼續(xù)維持自己的封閉生態(tài)。
支持側(cè)載的一方認(rèn)為,在最高 20% 的全球營收罰款和歐洲市場的威懾下,Apple 肯定會妥協(xié)的。而封閉方則認(rèn)為,Apple AppleCEO 庫克公開表示過 Apple 不會支持側(cè)載,側(cè)載會對 Apple 生態(tài)的安全造成嚴(yán)重影響。
記者 Mark Gurman 聲稱自己得到了內(nèi)部消息,Apple 將會在 iOS 17 中首次允許 iPhone 用戶下載 App Store 以外的應(yīng)用程序并安裝。
當(dāng)然,目前并不清楚是允許用戶任意下載,還是需要通過 Apple 認(rèn)證的第三方渠道下載,但是從實際的結(jié)果來看,Apple 開放側(cè)載功能應(yīng)該已經(jīng)是板上釘釘?shù)氖虑椋辽僭跉W洲市場 Apple 肯定會開放該功能。
在這條新聞下面,不少網(wǎng)友都疑惑 Apple 為何會屈服,難道 Apple 真的愿意將經(jīng)營多年的封閉式生態(tài)親手毀掉?同時還有不少網(wǎng)友直言:「支持側(cè)載的 iOS 和安卓有什么區(qū)別,以后看看誰還買 Apple」。
在我看來,Apple 的多數(shù)用戶其實都可以歸類為「傳統(tǒng)用戶」的行列,他們不會折騰系統(tǒng)的各種配置、不會費盡心思對比手機的各項參數(shù),他們對于手機的唯一要求就是「流暢」與「好用」。對于多數(shù)用戶而言,App Store 依然是他們最好的選擇,不需要擔(dān)心 App 被植入惡意代碼,不需要擔(dān)心 App 被捆綁一些不知名軟件。即使在一向以開放著稱的安卓手機中,也有不少用戶選擇只從應(yīng)用商店下載 App,只有在應(yīng)用商店實在找不到時,才會轉(zhuǎn)而前往 App 的官網(wǎng)下載。
從用戶角度來說,iOS 支持側(cè)載功能,也是將選擇權(quán)交還給用戶的一種體現(xiàn),讓用戶做選擇而不是代替用戶做選擇,Apple 或許逐漸轉(zhuǎn)向另一條道路。在我看來,這條道路的未來并不固定,對于 Apple 生態(tài)的發(fā)展是好是壞,一切都要看 Apple 將會如何處理側(cè)載與 App Store 之間的關(guān)系。
當(dāng)然,對于 Apple 來說,側(cè)載功能必定會影響他們的營收,畢竟看不慣 Apple 的 30% 應(yīng)用稅且擁有一批忠實粉絲的 App 并不少。
站在 Apple 角度,自然也不是沒有任何反制措施,退出 App Store 體系選擇側(cè)載,意味著 App 將徹底失去在 App Store 被推廣的權(quán)利,而 App Store 在可預(yù)見的未來都依然會是 iPhone 用戶最大的下載平臺,承載著 iOS 生態(tài)的大多數(shù)流量,失去了 App Store 的推廣,大多數(shù) App 都可能面臨下載量下降、用戶數(shù)下降等問題。但對作為用戶的我們來說,這些問題其實都無關(guān)緊要,無論嚴(yán)格限制還是開放側(cè)載入,誰能保證用戶的信息安全,用戶自然會用腳投票。
責(zé)任編輯:hnmd003
相關(guān)閱讀
-
App Store 城堡被攻破,iPhone 也有釣魚應(yīng)用了嗎?
自2008年Apple在iPhoneOS2 0 1中推出AppStore以來,關(guān)于AppStore過于封
2023-08-11
相關(guān)閱讀
-
App Store 城堡被攻破,iPhone 也有釣魚應(yīng)用了嗎?
自2008年Apple在iPhoneOS2 0 1中推出AppStore以來,關(guān)于AppStore過于封
-
為了存檔人類文明,他們決定把 30000 件作品送上月球。
因為地球太亂,一群藝術(shù)家正準(zhǔn)備把作品送上月亮,好在那里存?zhèn)€檔了。這
-
半年裁員 11065 人!阿里巴巴財報曝光,還得馬云回國
今年3月26日,馬云結(jié)束兩年多的海外考察,正式回國。今天晚上,阿里巴
-
這樣“垃圾”的世界第一,不要也罷
粵東有個地方,不論在百度或者Google搜尋這個地名,都有類似的結(jié)果:電
-
中國恢復(fù)赴日團隊游,萬元日本旅行團上線,國慶假期當(dāng)?shù)鼐频觊_始緊張
本文來源:時代財經(jīng)作者:林心林出境團隊游目的地繼續(xù)擴容。圖片來源:
-
如果郭臺銘參選,將是與大陸走得最近的參選人
(圖片來源:東方IC)王義偉 文今天是2023年8月10日,距離2024年臺灣大選
-
阿里巴巴單季度員工減少 6541 人
鈦媒體App8月10日消息,阿里巴巴集團發(fā)布2024財年第一季度財報。財報顯
-
京東原 CEO 徐雷,太委屈
非戰(zhàn)之罪,京東百補難堪大任文|螳螂觀察(TanglangFin)作者|仲夏自3月
-
從山寨到一哥?東鵬飲料崛起背后
(中石化重慶加油站15元6瓶促銷的東鵬特飲張曉暉 攝)經(jīng)濟觀察網(wǎng)記者張
-
樂卡地平片可以吃半片嗎 樂卡
1、樂卡就是樂卡公司出的免費商業(yè)片,一般在一些咖啡館餐廳等地方有放
-
營收2607億,中國電信公布2023上半年業(yè)績(附PPT)
相關(guān)閱讀:營收5307億,中國移動公布2023上半年業(yè)績(附PPT)營收1918億
-
實探雅安“致命”魚鱗壩:下河處已用鐵板封嚴(yán),路人靠近有專人安全提示
七八月份的巴蜀之地,多有暴雨,洪澇明顯。8月9日上午9時左右,四川雅
-
2023上海國際廣告節(jié),潘樺談數(shù)字時代,助力城市品牌的全域擴張
2023上海國際廣告節(jié)于8月9日-11日在上海環(huán)球港凱悅酒店舉行,本次廣告
-
三星Galaxy S23 FE手機保護套渲染圖再曝光
IT之家8月10日消息,爆料平臺Slashleaks上近日有網(wǎng)友發(fā)布帖子,分享了
-
未成年故意傷人輕傷應(yīng)該怎么判刑
一、未成年故意傷人輕傷應(yīng)該怎么判刑法律對未成年人故意傷人罪輕傷的判
-
谷歌發(fā)布編程語言 Go 1.21:取消舊版 Windows 和 macOS 的支持
IT之家8月10日消息,谷歌于今天為編程語言Go發(fā)布了全新的1 21版本,該
-
上海知名移民中介高管被捕 警方:涉嫌非法外匯交易
近日,網(wǎng)傳上海知名移民中介外聯(lián)出國高管何梅被抓。上海警方回應(yīng):何某
-
qPCR可用引物驗證---直接跑qPCR
1 為什么要做qPCR引物驗證:節(jié)約時間以及試劑成本,避免做了大量樣品結(jié)
-
邊放寬落戶邊發(fā)生育補貼,人口增量全國第二的杭州,為啥那么急?
杭州,在“人口爭奪戰(zhàn)”中又出了“新招”。近日,杭州市衛(wèi)健委發(fā)布的《
-
再掀價格戰(zhàn)!上汽大眾最高降6萬,零跑、蔚來跟進,專家:新能源降價動力更足
上一輪價格戰(zhàn)的硝煙剛剛散去,新一輪價格戰(zhàn)已然打響。今年8月以來,上
-
教育部:切實做好受災(zāi)師生資助救助工作
要將風(fēng)險隱患排查整改貫穿整個汛期,做到“汛期不過、檢查不停、整改不
-
碧桂園:預(yù)期上半年度凈虧損約人民幣 450 億元至 550 億元
每經(jīng)AI快訊,碧桂園在港交所公告,預(yù)期上半年度凈虧損約人民幣450億元
-
《今日聚焦》——火熱八月 醉美甘肅
今年以來,甘肅文旅系統(tǒng)以一系列行之有效的舉措,促進全省文旅環(huán)境“再
-
中國汽車工業(yè)協(xié)會:前七月中國汽車出口同比快速增長
中國汽車工業(yè)協(xié)會:前七月中國汽車出口同比快速增長,商用車,乘用車,總
-
身份動態(tài)識別碼是什么 身份證動態(tài)監(jiān)控是什么意思
身份動態(tài)識別碼是什么,身份動態(tài)識別碼是指用戶的密碼按照時間或使用次
-
Roblox(RBLX.US)績后股價大跌 大摩仍上調(diào)評級至“持股觀望”
大摩分析師MatthewCost將Roblox股票評級從“減持”上調(diào)至“持股觀望”
-
3噸重的鐵塔天上飛?分秒必爭空降輸電鐵塔超硬核
黑龍江海林,直升機吊裝起3噸重的輸電鐵塔,運送到指定地點,助力災(zāi)區(qū)
-
就算 Q2 大賺 23 億,理想也只有可憐的 37 座超充!
充電樁便宜?你倒是建啊!來源|AI藍媒匯ID:lanmeih001作者|黑羊編輯|魏
-
WeWork 下一站,破產(chǎn),清算
美國10年最大破產(chǎn)潮里的末路狂花。作者|Amelie編輯|JuniWeWork第二季度
-
線下買電腦比電商還便宜?差價近千元等賣場亂象再起
線下數(shù)碼賣場亂象再起作者/IT時報記者沈毅斌編輯/王昕孫妍暑期,按說
精彩推薦
閱讀排行
精彩推送
- 500 人微信群 499 個騙子!女...
- 瑞幸與蜜雪冰城,一對新冤家
- 啤酒敗訴,特斯拉不好“蹭”
- 下班后“微信辦公”算加班嗎?法...
- 股民吐槽股價下跌,卻被上市公司...
- 杭州新東方:一直沒有數(shù)學(xué)、英語...
- 大熱天,上海人最喜歡“軋鬧猛”...
- 中國恢復(fù)赴日團隊游,萬元日本旅...
- 中國男籃當(dāng)頭一棒!非洲勁旅空降...
- 去年全市人均公園面積達16.33平...
- 北京市已劃分2.4萬余個林長制管...
- 門頭溝房山受損房屋評估排查 做...
- 上交所:研究允許主板股票、基金...
- 國光股份(002749):23H1收入同比...
- 七夕集體婚禮邀新人到十堰相聚
- 狂犬疫苗學(xué)生意外險可以報多少?...
- 買重疾險需要多少錢?怎么買?
- 人保意外險報銷大概多久到賬?怎...
- 意外傷害險100萬保額交多少保費...
- 最低意外險一年交多少錢?是必須...
- 阿里FY24Q1財報:餓了么從“穩(wěn)健...
- 職場中層,夾心餅干
- 專訪馬上消費曹景泉:科技成支撐...
- 美方將所謂“美臺21世紀(jì)貿(mào)易倡議...
- 兩部門緊急下達15億元資金,支持...
- 獨家|廣汽集團:旗下俄羅斯公司...
- 交了重大疾病險沒用到會返還嗎?...
- 意外保險有第三方賠付還會賠付嗎...
- 生育險時間是從出生開始算嗎?怎...
- 車輛的意外險和商業(yè)險的區(qū)別是什...