日韩一区二区三区在线免费观看-开心久久婷婷综合中文字幕-欧美激情91-久久国产福利-欧美日韩日本国产亚洲在线-国产精品极品国产中出

首頁 > 新聞 > 智能 > 正文

App Store 城堡被攻破,iPhone 也有釣魚應(yīng)用了嗎?

2023-08-11 06:16:21來源:ZAKER科技  

自 2008 年 Apple 在 iPhone OS 2.0.1 中推出 App Store 以來,關(guān)于 App Store 過于封閉的聲討就從未停歇。不同于可以自由安裝第三方軟件的 macOS,iPhone 用戶想運(yùn)行非 App Store 應(yīng)用的方式極為有限:要么自己簽名部署、要么使用專門的企業(yè)工具進(jìn)行 App 分發(fā)。

對于這種近乎「壟斷」的 App 分發(fā)策略,不同用戶有不同的看法,有的人認(rèn)為這是 Apple 限制用戶選擇的手段,也有人認(rèn)為這是維護(hù) iOS 生態(tài)秩序的代價(jià)——不開放 App Store 意味著每一款 App 都必須經(jīng)過 Apple 的審查,這也是某些熱愛搜集用戶數(shù)據(jù)的流氓互聯(lián)網(wǎng)巨頭在 iOS 上表現(xiàn)異常「溫順」原因。


(資料圖片)

圖片來源:Apple

但如果 Apple「嚴(yán)格」地審核下有漏網(wǎng)之魚呢?比如上個(gè)月就有網(wǎng)友在 V2EX 上分享家人被 App Store 中的惡意應(yīng)用盜號,導(dǎo)致財(cái)產(chǎn)損失的案例。

圖片來源:V2EX

根據(jù)原帖分享,當(dāng)事人在 App Store 上下載了名為「菜譜大全」的 App,并會選擇使用 Apple ID 登錄。隨后 App 發(fā)起了一個(gè)偽裝成 Apple 驗(yàn)證的彈窗,要求當(dāng)事人輸入 Apple ID 密碼。第二天凌晨,當(dāng)事人發(fā)現(xiàn) iPhone 被抹掉資料,并在重新配置手機(jī)的過程中收到了銀行的支付通知短信,這才發(fā)現(xiàn) Apple ID 被不法分子盜用、盜刷。

經(jīng)過后續(xù)分析,該 App 釣魚攻擊鏈路被大致探明:

除了常見的手機(jī)號、微信登錄外,這款「菜譜大全」還提供了「Apple ID 登錄」的選項(xiàng),這一功能在 iOS 13 中首次出現(xiàn),允許用戶在 Face ID 或 Touch ID 驗(yàn)證后直接通過 Apple ID 創(chuàng)建新用戶,不再需要另外輸入郵箱、設(shè)置密碼、接收驗(yàn)證碼。使用這一功能是,Apple 會詢問用戶用哪個(gè)郵箱進(jìn)行注冊:

用戶可以用 Apple ID 綁定的正式郵箱地址,或由 Apple 生成的一次性轉(zhuǎn)發(fā)地址進(jìn)行登錄。前者會向 App 開發(fā)者提交 Apple ID 的真實(shí)郵箱地址,后者則提交隨機(jī)生成的虛擬地址,并通過 Apple 的服務(wù)器進(jìn)行郵件轉(zhuǎn)發(fā),從而向 App 開發(fā)者隱藏真實(shí)郵箱,從而保護(hù)用戶數(shù)據(jù)。

這里當(dāng)事人選擇了使用 Apple ID 登錄,因此不法分子獲得了用戶的真實(shí)郵箱。

隨后,不法分子向用戶發(fā)起了一個(gè)名為「AppLeID」的彈窗,誘導(dǎo)用戶輸入 Apple ID 密碼。理論上這種直接要求用戶輸入密碼的行為應(yīng)該喚醒用戶的警覺,但由于 Apple「謎一樣」的安全策略,在下載 App 時(shí)要求輸入 Apple ID 密碼的現(xiàn)象非常常見,甚至有些時(shí)候連更新 App 都需要輸入 Apple ID 密碼,所以當(dāng)事人并未察覺到異常,直接一明文將密碼發(fā)給了不法分子。

此時(shí)用戶已經(jīng)將賬戶郵箱和密碼一起發(fā)給了不法分子,擋在不法分子面前的就只剩下 Apple 的二步驗(yàn)證,也就是大家平時(shí)常見的一次性驗(yàn)證碼驗(yàn)證了。但在這里,不法分子使用了一個(gè)小手段:為了不頻繁打斷用戶操作,二步驗(yàn)證一般只在第一次使用陌生設(shè)備時(shí)用到。

而當(dāng)事人的手機(jī)自然不屬于陌生設(shè)備,當(dāng)用戶在 App 中使用 Apple 登錄后,App 就可以在后臺訪問 iCloud,并利用剛剛騙來的 Apple ID 密碼將不法分子的手機(jī)號添加到當(dāng)事人 Apple ID 的安全手機(jī)號當(dāng)中。完成后,即使不法分子需要使用輸入二步驗(yàn)證的驗(yàn)證碼,也可以直接用自己的手機(jī)號請求驗(yàn)證,無須攻破 iOS 的沙盒讀取用戶短信。

圖片來源:雷科技

到這里,不法分子已經(jīng)獲取了用戶賬戶郵箱、密碼和二步驗(yàn)證的驗(yàn)證碼了,之后只需要在 iCloud 中將自己的小號添加為家庭組并開通家庭組支付,就可以開始盜刷當(dāng)事人所綁定的微信免密支付了。盜刷完成后,不法分子只需要通過 iCloud 抹掉當(dāng)事人的手機(jī),就可以消除當(dāng)事人手機(jī)中的所有短信記錄,悄無聲息地完成盜刷了。

幸運(yùn)的是,用戶在第一時(shí)間就發(fā)現(xiàn)了手機(jī)被遠(yuǎn)程抹掉,銀行的扣款短信并未遠(yuǎn)程刪除,這才為當(dāng)事人留下了反應(yīng)的時(shí)間。如果短信被成功抹掉,當(dāng)事人很可能根本不知道自己的 Apple ID 被遠(yuǎn)程盜刷。

可能有人會覺得此次事件中當(dāng)事人在陌生彈窗中輸入 Apple ID 密碼的行為很「笨」,甚至?xí)υ挳?dāng)事人連「AppLeID」這么明顯的釣魚彈窗都深信不疑,但實(shí)際上被釣魚窗口欺騙只不過是整個(gè)盜刷過程中最微不足道的錯(cuò)誤。

沒錯(cuò),「AppLeID」確實(shí)屬于「藝高人膽大」的詐騙標(biāo)題,但如果不法分子打的是「AppIe ID」「App1e ID」甚至是用西里爾字母拼寫出來的「Арр l е ID」呢?大家又能分得出「Арр l е ID」和「Apple ID」之間的區(qū)別嗎?

在我看來,除了用釣魚手段盜取用戶資料的不法分子外,Apple 也需要對此負(fù)責(zé)。不同于開放的 Android 應(yīng)用生態(tài),iOS 作為 Apple 生態(tài)中的最重要的組成部分,有著極為嚴(yán)格的 App 分發(fā)限制。甚至在 Apple 的平臺安全保護(hù)頁面就寫道:

與其他移動(dòng)平臺不同,iOS 和 iPadOS 不允許用戶安裝來自網(wǎng)站的潛在惡意未簽名 App 或者運(yùn)行不受信任的 App。運(yùn)行時(shí),所有可執(zhí)行內(nèi)存頁會在載入時(shí)進(jìn)行代碼簽名檢查,以幫助確保 App 自安裝或上次更新之后未被修改過。

換句話說,iOS 用戶之所以愿意只從 App Store 中下載軟件,是因?yàn)?iOS 用戶以 App 安全作為代價(jià),讓渡了一部分選擇的權(quán)利。而作為應(yīng)用審核的一部份,Apple 也理應(yīng)發(fā)現(xiàn)這種打著「AppLe」名號的釣魚行為,別忘了 Apple 對 App 熱更新可是有嚴(yán)格管控的。如果 Apple 的審核無法有效過濾惡意釣魚應(yīng)用,那還不如直接開放應(yīng)用側(cè)載,讓用戶自己為自己的信息安全負(fù)責(zé)。

早在 2022 年,我們就討論過 Apple 是否會開放側(cè)載功能,彼時(shí)的意見主要分為兩派,一派認(rèn)為 Apple 會在外部的壓力下,開放側(cè)載支持,另一派則認(rèn)為 Apple 會頂住壓力,繼續(xù)維持自己的封閉生態(tài)。

支持側(cè)載的一方認(rèn)為,在最高 20% 的全球營收罰款和歐洲市場的威懾下,Apple 肯定會妥協(xié)的。而封閉方則認(rèn)為,Apple AppleCEO 庫克公開表示過 Apple 不會支持側(cè)載,側(cè)載會對 Apple 生態(tài)的安全造成嚴(yán)重影響。

記者 Mark Gurman 聲稱自己得到了內(nèi)部消息,Apple 將會在 iOS 17 中首次允許 iPhone 用戶下載 App Store 以外的應(yīng)用程序并安裝。

當(dāng)然,目前并不清楚是允許用戶任意下載,還是需要通過 Apple 認(rèn)證的第三方渠道下載,但是從實(shí)際的結(jié)果來看,Apple 開放側(cè)載功能應(yīng)該已經(jīng)是板上釘釘?shù)氖虑椋辽僭跉W洲市場 Apple 肯定會開放該功能。

在這條新聞下面,不少網(wǎng)友都疑惑 Apple 為何會屈服,難道 Apple 真的愿意將經(jīng)營多年的封閉式生態(tài)親手毀掉?同時(shí)還有不少網(wǎng)友直言:「支持側(cè)載的 iOS 和安卓有什么區(qū)別,以后看看誰還買 Apple」。

在我看來,Apple 的多數(shù)用戶其實(shí)都可以歸類為「傳統(tǒng)用戶」的行列,他們不會折騰系統(tǒng)的各種配置、不會費(fèi)盡心思對比手機(jī)的各項(xiàng)參數(shù),他們對于手機(jī)的唯一要求就是「流暢」與「好用」。

對于多數(shù)用戶而言,App Store 依然是他們最好的選擇,不需要擔(dān)心 App 被植入惡意代碼,不需要擔(dān)心 App 被捆綁一些不知名軟件。即使在一向以開放著稱的安卓手機(jī)中,也有不少用戶選擇只從應(yīng)用商店下載 App,只有在應(yīng)用商店實(shí)在找不到時(shí),才會轉(zhuǎn)而前往 App 的官網(wǎng)下載。

從用戶角度來說,iOS 支持側(cè)載功能,也是將選擇權(quán)交還給用戶的一種體現(xiàn),讓用戶做選擇而不是代替用戶做選擇,Apple 或許逐漸轉(zhuǎn)向另一條道路。在我看來,這條道路的未來并不固定,對于 Apple 生態(tài)的發(fā)展是好是壞,一切都要看 Apple 將會如何處理側(cè)載與 App Store 之間的關(guān)系。

當(dāng)然,對于 Apple 來說,側(cè)載功能必定會影響他們的營收,畢竟看不慣 Apple 的 30% 應(yīng)用稅且擁有一批忠實(shí)粉絲的 App 并不少。

站在 Apple 角度,自然也不是沒有任何反制措施,退出 App Store 體系選擇側(cè)載,意味著 App 將徹底失去在 App Store 被推廣的權(quán)利,而 App Store 在可預(yù)見的未來都依然會是 iPhone 用戶最大的下載平臺,承載著 iOS 生態(tài)的大多數(shù)流量,失去了 App Store 的推廣,大多數(shù) App 都可能面臨下載量下降、用戶數(shù)下降等問題。

但對作為用戶的我們來說,這些問題其實(shí)都無關(guān)緊要,無論嚴(yán)格限制還是開放側(cè)載入,誰能保證用戶的信息安全,用戶自然會用腳投票。

關(guān)鍵詞:

責(zé)任編輯:hnmd003

相關(guān)閱讀

相關(guān)閱讀

精彩推送

推薦閱讀

色综合中文网| 亚洲精品婷婷| 蜜桃一区二区三区四区| 日韩毛片一区| 综合视频在线| 青草伊人久久| 亚洲欧美日韩在线观看a三区| 日韩成人综合| 91精品国产一区二区在线观看| 亚洲一区二区三区四区电影| 雨宫琴音一区二区在线| 第四色男人最爱上成人网| 一区二区三区四区电影| 噜噜噜狠狠夜夜躁精品仙踪林| 亚洲视频成人| 久久一区中文字幕| 9l亚洲国产成人精品一区二三| 亚洲精品中文字幕乱码| 欧美综合影院| 日韩黄色在线观看| 国产毛片一区| 日日夜夜精品视频免费| 一区二区三区四区精品视频| 亚洲欧美日韩国产综合精品二区| 久久中文在线| 91精品国产乱码久久久久久久| 免费在线观看精品| 9999精品免费视频| 女主播福利一区| 青青草视频一区| 999久久久免费精品国产| 成人福利视频| 我要色综合中文字幕| 蜜臀av一级做a爰片久久| 亚洲一级淫片| 亚洲成人一区| 日本成人在线不卡视频| 久久视频国产| 欧美成人xxxx| 欧美二区视频| 日日欢夜夜爽一区| 欧美性感美女一区二区| 狠狠久久综合| 青青一区二区| av一区在线播放| 精品欠久久久中文字幕加勒比| 日韩情爱电影在线观看| 精品国产鲁一鲁****| 欧美韩国日本在线观看 | 99久久亚洲精品| 精品乱码一区二区三区四区| 久久激情av| 国产在视频一区二区三区吞精| 欧美男人操女人视频| av一区在线| 91精品推荐| 国产日韩欧美一区| 欧美精品一卡| 国产成人ay| 日本午夜一区| 国产一区二区三区亚洲| 欧美aaa在线| 亚洲综合激情| 日韩精品中文字幕吗一区二区| 欧美片第1页| 国产专区一区| 亚洲国产精品嫩草影院久久av| 蜜桃av在线播放| 亚洲性图久久| 天海翼亚洲一区二区三区| 成人日韩在线| 国产一区清纯| 久久国产精品免费一区二区三区| 香蕉成人在线| 亚洲在线观看| 日韩黄色小视频| 久久国产视频网| 麻豆久久精品| 老司机精品在线| 亚洲色图图片| 精品亚洲美女网站| 日韩视频免费| 精品产国自在拍| 国产九一精品| 中文字幕系列一区| 亚洲深爱激情| 久久久噜噜噜久久狠狠50岁| 亚洲一区欧美| 97视频热人人精品免费| 极品少妇一区二区三区| 伊人久久大香线蕉综合影院首页| 快she精品国产999| 精品成人18| 亚洲人人精品| 国产精品二区不卡| 久久九九99| 国产精选久久| 激情亚洲影院在线观看| 亚洲精品一区二区妖精| 亚洲综合图色| 精品女同一区二区三区在线观看| 天堂日韩电影| 精品伊人久久| 国内精品久久久久久久影视麻豆| 香蕉国产精品偷在线观看不卡| 日韩二区三区四区| 国产精品一区毛片| 男人的天堂成人在线| 欧美日韩精品一区二区三区在线观看| 日韩精品午夜视频| 在线观看涩涩| 99热在线精品观看| 久久久国产精品一区二区中文| 国产精品一区二区av交换| 先锋影音一区二区| av资源中文在线| 99riav国产精品| 激情六月综合| 99精品热6080yy久久| 国产精品一国产精品k频道56| 欧美sm一区| 亚洲国产老妈| 精品成人18| 欧美国产亚洲精品| 六月丁香婷婷久久| 免费观看亚洲| 亚洲欧美日韩视频二区| 精品视频高潮| 日韩福利电影在线观看| 亚洲三级网站| 四虎国产精品永久在线国在线| 亚洲免费影视| 欧美一区三区| 久久综合给合| 亚洲老司机网| 亚洲国产99| 国产一区二区av在线| 蜜桃精品视频在线| 午夜在线观看免费一区| 欧美码中文字幕在线| 国产一区亚洲| 亚洲欧美一区在线| 麻豆精品99| 成人在线免费观看网站| 免费精品一区二区三区在线观看| 亚洲人体在线| 影音先锋在线一区| 欧美成人三级| 美女视频免费精品| 国产精品自在| 欧美日韩一区二区国产| 成人日韩av| 美女久久久久久| 国产成人a视频高清在线观看| 色综合天天爱| 色男人天堂综合再现| 亚洲精品99| 蜜臂av日日欢夜夜爽一区| 每日更新成人在线视频| 国产精品毛片在线| 日韩亚洲在线| 亚洲自啪免费| 日本精品三区| av影院在线免费观看| 国产福利一区二区三区在线播放| 色综合视频一区二区三区日韩| 国产综合色激情| 久久精品女人| 亚洲最新色图| 亚洲色图美女| 亚洲日本va| 女人色偷偷aa久久天堂| 亚洲一区二区毛片| 欧美好骚综合网| 日本久久二区| 日韩精品亚洲一区二区三区免费| 亚洲国产一区二区精品专区| 成人精品在线| 欧美sss在线视频| 欧美在线资源| 超级白嫩亚洲国产第一| 久久夜夜操妹子| 国产精品伊人| 亚洲人成网站在线在线观看| 99ri日韩精品视频| 欧美午夜精品一区二区三区电影| 亚洲经典在线| www.精品| 麻豆成人久久精品二区三区红| 亚洲欧美久久精品| 亚洲人和日本人hd| 久久在线视频免费观看| 亚洲精品一区国产| 天天操综合520| 噜噜噜躁狠狠躁狠狠精品视频| 亚洲天堂av影院| 麻豆91在线观看| 日本高清精品| 999国产精品视频| 国产日韩电影|