网易首页 > 网易号 > 正文 申请入驻

【安全圈】苹果开发人员再次被盯,针对Xcode的供应链攻击再现

0
分享至

网络安全研究人员近期披露了一种新的攻击手法,攻击者利用植入后门的 Xcode 作为攻击媒介攻击苹果平台的开发人员,可以发现从供应链入手攻击开发人员和研究人员的状况已经愈演愈烈。

Xcode 是 Apple 针对 macOS 的集成开发环境(IDE),可用于为 macOS、iOS、iPadOS、watchOS 和 tvOS 开发软件。Xcode 允许开发人员在启动实例时运行自定义脚本,但控制台和调试器中没有该脚本执行的提示,因此缺乏经验的开发者会面临极大的风险。

被植入后门的 Xcode 项目名为 XcodeSpy,是基于 GitHub 上名为 TabBarInteraction的开源项目进行后门植入后得到的,该项目可根据用户交互与 iOS 标签栏存在动画交互。

SentinelOne 的研究人员表示:“XcodeSpy 会在开发人员的 macOS 上安装定制化 EggShell 后门进行持久化”。SentinelOne 表示,一共发现了两个定制的 EggShell 后门,并且发现样本在 2020 年 8 月 5 日和 2020 年 10 月 13 日从日本上传到 VirusTotal。

今年早些时候,Google 发现了针对安全研究人员的攻击,在 Windows 平台上利用 Visual Studio 工程加载恶意 DLL 文件。此次的 Xcode 污染与之类似,区别只是针对 Apple 平台的开发人员。

XcodeSpy 中的恶意脚本会在开发人员构建工程时启动,从 C&C 服务器下载定制的 EggShell 后门,该后门可以在失陷主机进行窃取键盘击键记录、麦克风录音、摄像头录像等操作。

此前的 XCodeGhost 也利用 Xcode 将恶意代码注入到了 Xcode 编译的 iOS 应用程序中,通过 App Store 上下载的应用程序也存在问题,波及上亿台设备。2020 年 8 月,趋势科技的研究员又发现了类似的攻击,修改后的 Xcode 会安装名为 XCSSET 的恶意软件来窃取凭据、屏幕截图、窃取敏感数据甚至加密系统勒索赎金。

“针对软件开发人员是成功的供应链攻击的第一步,想达到这个目的的一个方法就是对开发者必需的开发工具的投毒”,“XcodeSpy 这种攻击方式完全有可能针对特定的开发人员,当然攻击者也有可能是为了更大规模的攻击做准备”。

END

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
回国了我才敢说:委内瑞拉,是我去过的所有国家中,最被看轻的!

回国了我才敢说:委内瑞拉,是我去过的所有国家中,最被看轻的!

阿纂看事
2026-01-09 09:48:35
缅北明珍珍伏法,不满30岁魂归黄泉,坟前注定只有荒草无祭品

缅北明珍珍伏法,不满30岁魂归黄泉,坟前注定只有荒草无祭品

一盅情怀
2026-01-30 20:39:34
深夜,全线崩盘!凌晨,史诗级大逆转来了

深夜,全线崩盘!凌晨,史诗级大逆转来了

中国基金报
2026-01-30 08:47:09
深夜血洗!黄金突然闪崩?央行偷偷干大事,散户还在傻傻接盘?

深夜血洗!黄金突然闪崩?央行偷偷干大事,散户还在傻傻接盘?

亿通电子游戏
2026-01-30 11:58:27
德国那位军事专家说得够直白:美国不是怕中国,是怕打了也白打

德国那位军事专家说得够直白:美国不是怕中国,是怕打了也白打

扶苏聊历史
2026-01-28 18:04:09
泡过“药水”的5种菜,很多人不知道,菜贩都不吃,过年劝你少买

泡过“药水”的5种菜,很多人不知道,菜贩都不吃,过年劝你少买

风月得自难寻
2026-01-31 01:35:21
中国的航母舰载机总教头,是从美国斩杀线上“捡回来”的

中国的航母舰载机总教头,是从美国斩杀线上“捡回来”的

枫冷慕诗
2026-01-28 11:55:47
唐嫣在国外很豪放!穿连体衣下面不系扣,难道不好好穿衣就时髦?

唐嫣在国外很豪放!穿连体衣下面不系扣,难道不好好穿衣就时髦?

章眽八卦
2026-01-05 12:27:07
西媒:皇马未直接进入欧冠16强,俱乐部主席弗洛伦蒂诺愤怒

西媒:皇马未直接进入欧冠16强,俱乐部主席弗洛伦蒂诺愤怒

星耀国际足坛
2026-01-30 13:13:57
中国航天重大损失,实践三十二号发射失利,中国航天开年遇挫!

中国航天重大损失,实践三十二号发射失利,中国航天开年遇挫!

阿龙聊军事
2026-01-18 20:27:20
球迷批乌克兰名将演戏:咋不把600万奖金捐给祖国母亲 有种去当兵

球迷批乌克兰名将演戏:咋不把600万奖金捐给祖国母亲 有种去当兵

风过乡
2026-01-30 07:42:37
孙守刚、张弓,有新职

孙守刚、张弓,有新职

新京报政事儿
2026-01-30 10:15:03
日本警告中国:中国再拿历史牌施压日本,什么问题都解决不了!

日本警告中国:中国再拿历史牌施压日本,什么问题都解决不了!

安安说
2026-01-30 09:07:29
42架大运直飞前线 里面装啥?上百架战机全程护航:敢拦直接击落

42架大运直飞前线 里面装啥?上百架战机全程护航:敢拦直接击落

聚峰军评
2026-01-29 05:51:53
1-2!U17国足热身赛遭乌兹别克逆转,张伯霖闪击,邝兆镭失误送礼

1-2!U17国足热身赛遭乌兹别克逆转,张伯霖闪击,邝兆镭失误送礼

我爱英超
2026-01-30 21:38:38
回顾探花大神:害人害己,多位女主被亲戚认出当场“社死”

回顾探花大神:害人害己,多位女主被亲戚认出当场“社死”

就一点
2025-10-09 12:19:42
第二、三批市属国企搬迁至北京城市副中心,时间表明确

第二、三批市属国企搬迁至北京城市副中心,时间表明确

新京报
2026-01-30 19:54:40
央视曝光军工重大泄密:间谍使用了美人计

央视曝光军工重大泄密:间谍使用了美人计

南权先生
2026-01-27 15:39:22
3天爆4个惊天大瓜,知三当三、偷税漏税、吸毒涉毒,郭晶晶也遭殃

3天爆4个惊天大瓜,知三当三、偷税漏税、吸毒涉毒,郭晶晶也遭殃

趣文说娱
2026-01-29 16:34:46
王钰栋留洋最新消息:德甲只是桥头堡,第一站大概率去德乙

王钰栋留洋最新消息:德甲只是桥头堡,第一站大概率去德乙

姜大叔侃球
2026-01-30 20:08:18
2026-01-31 05:31:00
安全圈
安全圈
国内首家大安全概念新媒体
6368文章数 4689关注度
往期回顾 全部

科技要闻

意念控制机器人不是科幻 1-2年就落地

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

头条要闻

伊朗总统:若美国寻求谈判 就必须停止挑衅

体育要闻

“假赌黑”的子弹,还要再飞一会儿吗?

娱乐要闻

警方通报金晨交通事故,否认网传骗保

财经要闻

水贝惊雷:揭秘杰我睿百亿黄金赌局的背后

汽车要闻

合资品牌首搭800V/5C快充 东风日产NX8将于3、4月上市

态度原创

数码
健康
旅游
游戏
公开课

数码要闻

延续传统:罗技G PRO X2 SUPERSTRIKE鼠标国行名称为GPW5雪豹

耳石症分类型,症状大不同

旅游要闻

单季接待数百万游客,冰雪大世界的文旅破圈之路!

向全体二游策划宣战,你们能不能直接把我推删了?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版