Mac用户看过来,这些主打安全的APP正在偷你的浏览器历史

    摘要

    最近,Mac App Store 上排名第一的付费工具应用 Adware Doctor … 首次运行时会要求通用存取权限,这样即使它在后台搞恶意扫描,…

    一直以来,“安全无毒”都是 Mac 生态的一大卖点,但现在这里可是越来越不安全了。

    最近,Mac App Store 上排名第一的付费工具应用 Adware Doctor 就被抓包了,它居然偷偷记录起了用户的浏览器历史,而且还将这些私密数据发到了一台位于中国的服务器上。


    作为一款主打“浏览器广告删除“的软件,竟如此不安全

    安全研究专家 Patrick Wardle 表示,自己在一个月前向苹果通报了这一问题,但这件事在苹果那里却没了下文。

    外媒 Threatpost 指出,这款应用看起来可是相当清白,而且它还是 Mac App Store 上的明星付费应用,位列 Final Cut Pro、Magnet 和 Logic Pro X 之后。

    在应用商店中,Adware Doctor 卖4.99 美元,它不但经过了苹果的审核,评分还高达 4.8 分。在应用描述中,开发商表示 Adware Doctor 能“防御恶意软件和文件感染你的 Mac。”

    Wardle 专门对这款应用做了深入挖掘,他发现这款应用会新建一个名为 history.zip 的密码保护存档,随后应用会将该文档上传到一台位于中国的服务器。对一些文档进行查阅后他发现这里面居然有 Chrome、火狐等浏览器的历史记录。当然,苹果自家的 Safari 也跑不了。

    Wardle 强调,虽然 macOS 中的沙盒能防止应用接入属于其他应用的数据,但 Adware Doctor 首次运行时会要求通用存取权限,这样即使它在后台搞恶意扫描,也不会显出可疑迹象。同时 Wardle 还发现,该应用能接入正在运行的进程,而沙盒在这时也应该起作用。

    但讽刺的是,这块应用居然用苹果的代码绕过了苹果的保护机制。他表示:“说实话,这段代码完全是从苹果的 GetBSDProcessList 代码中复制粘贴的,显然它们很清楚这是苹果沙盒的弱点,而这样的操作方法肯定是未经批准的(因为它会与苹果沙盒隔离机制相抵触)。”

    除此之外,这款应用还会记录你下载的应用及其来源。

    截至发稿前,这台位于中国的神秘服务器已经下线,苹果也将 Adware Doctor 踢出了 Mac App Store。

    在 Wardle 看来,有恶意应用不可怕,可怕的是苹果在收到提醒后一个月居然都无动于衷,Mac App Store 也不是百分之百安全了。


    Adware Doctor 并非个例

    不过,苹果 Mac App Store 的麻烦还没完,一些“行为不端”的应用又陆续被挖了出来。这些应用会用花言巧语(病毒扫描或是清理缓存)劝说用户交出根目录的访问权,但事实上它们的根本目的还是采集用户数据,浏览器历史更是这些坏应用的最爱。采集完数据后,它们还会将其上传到自己的分析服务器。

    第二波下架应用中,最引人注目的是一家名为“趋势科技有限公司”的开发商(可能是家李鬼公司),它们出品的多款应用都存在类似问题。其实此前就有用户在 Malwarebytes 论坛反映了这一问题,研究人员进行调查后发现,这些应用与 Adware Doctor 手法类似,它们会搜集并将用户浏览器历史上传到自家服务器。至于建文档和采集其他应用的数据,它们也没落下,就连欺骗用户获取相关权限时用的说辞都差不多。

    虽然不收费,但这些应用也是 Mac App Store 最受欢迎的应用,可见苹果商店的隐私安全问题已经相当严重。

    下一步,苹果可得收紧 Mac App Store 的审核了,否则再强大的沙盒恐怕也挡不住坏心眼,现在是浏览器历史被偷,未来恐怕用户的 iMessage 聊天记录、email 也会被染指。

    Mac 用户下次下载应用时也得长个心眼了,苹果并不等同于绝对安全。如果有应用要你的根目录访问权,赶紧拒绝。

    宅客频道 Via. 9to5mac

    蓝字查看更多精彩内容


    探索篇

      暗网【上】|  暗网【下

    草榴社区 女鉴黄师 | 以图搜图

    心脏滴血 撞库攻击 | 潜行追踪

    刷票 | 人肉 | 勒索 | 内鬼

    超级欺骗系统


    真相篇

    战斗民族野生聊天 App

    草榴社区这类色情网站为什么封不掉

    什么样的漏洞买得起北京二环一套房?

    上了个“假”黄网,误入了7亿黑产的大门

    13岁小黑客自学一年挖到了微软、谷歌的漏洞

    中学教材现黄色网站 人教社回应遭网友质疑

    干货!top白帽子 Gr36_ 手把手教你挖漏洞

    我们可以用“免疫系统”对抗黑客入侵吗?

    这位叔叔要教勒索软件一些做人的道理

    有个网站叫“我知道你下载了什么”

    无线电攻击居然还能用来打飞机

    “道哥”透露从业初心


    人物篇


    道哥:重回阿里的29个月

    黑客老王:一个人的黑客史

    吴石:站在0和1之间的男人

    黑客衰大:45天攻入姑娘的心

    黑客段子手“呆子不开口”

    “特斯拉破解第一人”刘健皓

    唐青昊:虚拟世界的越狱者

    MOSEC:盘古团队的野心优雅

    让周鸿祎“三顾茅庐” 的 黑客 MJ

    美女黑客张婉桥的“爱丽丝奇遇记”

    TK教主和玄武实验室的几个小故事

    把老婆训练成女黑客的漏洞大神黄正

    “真爱”黑客 Fooying 手把手教你追妹子


    更多精彩正在整理中……

    ---

    “喜欢就赶紧关注我们”

    宅客『Letshome』

    雷锋网旗下业界报道公众号。

    专注先锋科技领域,讲述黑客背后的故事。

    长按下图二维码并识别关注


    avatar
    • 本文由 发表于 2018年11月14日
    Mac 软件推荐(续)之程序猿篇 mac软件下载

    Mac 软件推荐(续)之程序猿篇

    在前面一篇文章“Mac 软件推荐(续) -- !程序猿篇” (文章取名装X失败, 悲伤)中, 我已经介绍了一些大众化的软件, 当然作为程序猿的你也应该参考参考(没看过前文的必须补上啊).本篇文章将介绍...
    匿名

    发表评论

    匿名网友 填写信息