当前位置: 首页 > article >正文

不法分子正大量滥用苹果iOS企业证书打包非法App

不发分子通过滥用或购买企业证书打包非法App的情况,通过 itms:services://?,在线安装ipa ,跨过Appstore的形式,传播大量涉黄涉赌应用,专坑中国人!举出漏洞URL只是冰山一脚,按规模总涉案金额可能达数万亿,苹果产品官网包括苹果开发者官网目前无投诉举报入口,肆意让这些质量很差又违法的App坑人

漏洞详情:

苹果企业账号(Apple Developer Enterprise Program)是苹果公司提供给 iOS 开发者的一种高级别的开发者账号,区别于个人开发者账号和公司开发者账号,企业账号具有如下特点:价格比个人账号和公司账号更贵,为 299$/年不可以提交应用到 App Store 商店可以将签名后的应用在任何 iOS 设备上安装,且没有安装数量的限制其中,正是由于第3条的特点,给开发者在测试和分发 App 时,带来了极大的便利。所以,一般开发者申请使用苹果企业账号(或苹果企业签名),也是为了这个特点。

但是,因为苹果对于 App 的安装有着非常严格的限制,所以苹果对企业账号的使用也给出了种种严格的条款,详见:Apple Developer – Terms and Agreements 。其中,最重要的条款是:使用企业账号签名后的应用,只可以用于企业内部员工安装,不可以公开下载。

不法分子正是利用这个漏洞进行上下游的违法犯罪活动

1、入口渠道:淘宝、猪八戒等平台搜索关键词“苹果证书”、“苹果开发者”、“ipa证书“、”ios证书”等关键词,搜索结果页会出现大量违规商家出售苹果开发者账户或企业证书签名,均是通过泄漏的大陆正规公司信息进行服务

如图:

\
\

2、违规公司通过购买企业证书签名后进行应用,以境外赌博公司Manbetx为例:

Manbetx移动端下载落地页:http://i.manapp7.com/

可以看到苹果下载引导到了” itms-services://?action=download-manifest&url=https://down.manx19.com/plistg0994/v0994.plist “

即通过 itms:services: 分发协议, 在线安装ipa ,跨过app-store,未越狱的苹果手机也普遍提供安装教程( http://jingyan.baidu.com/Article/fea4511a13c559f7ba91254d.html )!

\

上文中的 ”v0994.plist“ 文件内容如下,其实它是一个XML文件

\

而最终发现” http://down.manx19.com:6868/ipag0994/v0994.ipa “ 这是ipa包所在的网络地址

另外还有ebet(https://www.ebetapp.com/ebettest) 等非法网络博彩公司,均是使用同理来进行运营!

修复方式:

1、通报淘宝、猪八戒等交易平台,对相关关键词进行屏蔽以及对违规商家进行清退

2、通报苹果公司,要求其优化企业证书审核机制与完善 itms:services分发协议,冻结相关苹果开发者账号,同时开放此类举报反馈入口

转载于红黑联盟

http://www.lryc.cn/news/2413035.html

相关文章:

  • 金山手机卫士论坛_手机管家哪家强,你用的是腾讯手机管家,还是360安全卫士...
  • window系统实现office2010 excel文件多窗口打开
  • 【学会轮播图这一篇文章就足够啦】JS 网页轮播图详解 自动播放+手动播放
  • Python操作泄露的QQ群数据库
  • win7和XP双系统
  • 微信公众号完成自动回复机器人,在线问答,人工客服
  • 摩托罗拉v8对讲机驱动软件_【对讲机的那点事】摩托罗拉GM338车载对讲机如何制作遥控功能?...
  • Visual Studio 2010 序列号
  • 李银河:外表规矩 内心不羁
  • 职称计算机做点题就行,2020职称计算机模拟考试练习题130
  • Qt制作年会抽奖一界面
  • [附源码]计算机毕业设计JAVA民宿客栈管理系统
  • 在虚拟机中安装雨林木风XP镜像的正确步骤
  • 阿里云centos7环境安装redis-6.0.16
  • css中display:none、visible:hidden、和jquery中的hide()的区别
  • 第2章 Android常见界面布局
  • shell学习教程(超详细完整)
  • 玩家开发“提莫快跑”游戏模式获官方认可
  • 苹果5越狱教程_iOS 13.3.1 checkra1n 手机越狱?不用电脑也行
  • qq邮箱服务器地址ip地址,如何查询对方QQ邮箱的ip地址?QQ邮箱ip地址的查询方法...
  • 阿里巴巴拟8月28日在香港完成双重主要上市
  • js实现ctrl+v粘贴并上传图片
  • 如何设置域名泛解析及解决恶意泛域名解析的方法
  • IE浏览器的缓存设置
  • 分析了一下360安全卫士的 HOOK(二)——架构与实现(zt)
  • 不用再为下载而发愁了,提供一款支持115网盘、迅雷、快车、旋风、飞速网盘的专用链接解析出资源的真实地址的软件...
  • Meterpreter木马技术分析与防范
  • web飞信 接口解析
  • Struts 2.0
  • Makefile经典教程(转)