當前位置:
首頁 > 新聞 > 專坑國人!不法分子正大量濫用蘋果iOS企業證書

專坑國人!不法分子正大量濫用蘋果iOS企業證書

*本文原創作者:venkkk,屬Freebuf原創獎勵計劃,未經許可禁止轉載

不發分子通過濫用或購買企業證書打包非法App的情況,通過 itms:services://?,在線安裝ipa,跨過Appstore的形式,傳播大量涉黃涉賭應用,專坑中國人!

舉出漏洞URL只是冰山一腳,按規模總涉案金額可能達數萬億,蘋果產品官網包括蘋果開發者官網目前無投訴舉報入口,肆意讓這些質量很差又違法的App坑人


漏洞詳情:

蘋果企業賬號(Apple Developer Enterprise Program)是蘋果公司提供給 iOS 開發者的一種高級別的開發者賬號。

區別於個人開發者賬號和公司開發者賬號,企業賬號具有如下特點:價格比個人賬號和公司賬號更貴,為 299$/年不可以提交應用到 App Store 商店可以將簽名後的應用在任何 iOS 設備上安裝,且沒有安裝數量的限制其中,正是由於第3條的特點,給開發者在測試和分發 App 時,帶來了極大的便利。

所以,一般開發者申請使用蘋果企業賬號(或蘋果企業簽名),也是為了這個特點。

但是,因為蘋果對於 App 的安裝有著非常嚴格的限制,所以蘋果對企業賬號的使用也給出了種種嚴格的條款,詳見:Apple Developer – Terms and Agreements 。

其中,最重要的條款是:

使用企業賬號簽名後的應用,只可以用於企業內部員工安裝,不可以公開下載。


不法分子正是利用這個漏洞進行上下游的違法犯罪活動

1、入口渠道:淘寶、豬八戒等平台搜索關鍵詞「蘋果證書」、「蘋果開發者」、「ipa證書「、」ios證書」等關鍵詞,搜索結果頁會出現大量違規商家出售蘋果開發者賬戶或企業證書籤名,均是通過泄漏的大陸正規公司信息進行服務

如圖:

2、違規公司通過購買企業證書籤名後進行應用,以境外賭博公司Manbetx為例:

Manbetx移動端下載落地頁:http://i.manapp7.com/

可以看到蘋果下載引導到了」 itms-services://?action=download-manifest&url=https://down.manx19.com/plistg0994/v0994.plist 「

即通過 itms:services: 分發協議, 在線安裝ipa ,跨過app-store,未越獄的蘋果手機也普遍提供安裝教程( http://jingyan.baidu.com/article/fea4511a13c559f7ba91254d.html )!

上文中的 」v0994.plist「 文件內容如下,其實它是一個XML文件

而最終發現」 http://down.manx19.com:6868/ipag0994/v0994.ipa 「 這是ipa包所在的網路地址

另外還有ebet(https://www.ebetapp.com/ebettest) 等非法網路博彩公司,均是使用同理來進行運營!


修復方式:


1、通報淘寶、豬八戒等交易平台,對相關關鍵詞進行屏蔽以及對違規商家進行清退

2、通報蘋果公司,要求其優化企業證書審核機制與完善 itms:services分發協議,凍結相關蘋果開發者賬號,同時開放此類舉報反饋入口


*本文原創作者:venkkk,屬Freebuf原創獎勵計劃,未經許可禁止轉載


喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 FreeBuf 的精彩文章:

自己動手Bypass Android Exchange
企業安全建設之路 | 埠掃描(上)
【送書活動】你為什麼走上信息安全這條「不歸路」?
【FB TV】一周「BUF大事件」:中情局數千份機密文檔泄露;Apache Struts2 曝任意代碼執行漏洞

TAG:FreeBuf |

您可能感興趣

蘋果App Store被不法者鑽空子,植入大量詐騙應用
大量使用 AI 技術 微軟推新iPhone相機應用
E3:Origin通行證免費試用 大量旗下遊戲無限暢玩
用數據說話!大量Windows PC用戶正流向Mac陣營
AI 已大量滲入廣告服務與金融,擴大數據使用權是國際大廠布局關鍵
iPhone X 的「劉海」讓人崩潰,應用 UI 需要大量適配
照著做就零失誤,蘋果最新公布大量iPhone拍照秘訣!
Volition大量裁員 或因《混亂特工》銷量不佳
「量子霸權」指日可待!中國正建世界最大量子實驗室
美國政府機構存在大量「影子IT」 設備 部分造成嚴重資源浪費
大量用戶測試蘋果iOS 11緊急SOS功能,多倫多警方不堪重負
美國違反國際準則,為對抗ISIS在敘利亞大量使用貧化鈾
教你4招,輕鬆搞定大量文字的PPT
密碼管理公司OneLogin遭入侵,大量企業賬號密碼泄露
用PCI Express SR-IOV實現大量虛擬化功能
中國為何大量採購外國手槍,而不是自己製造?
《龍騰世紀》新作有多人模式 BioWare缺大量人手
IDC:蘋果ARKit將催生大量AR應用,VR頭顯或衰落
「量子霸權」指日可待!中國正建世界最大量子實驗室 將大幅改善潛艇隱形能力