微信躺著也中槍,iOS 版本遭植入木馬
微信躺著也中槍,iOS 版本遭植入木馬
2015.09.21 | 技能

許多台灣人因為經商頻繁或朋友往來中國之故,在手機上安裝許多中國的手機應用程式或服務。除了 Android 平台手機品牌小米、華為等,通常許多台商最信賴的就是 Apple 的 iOS 裝置,如 iPhone 或 iPad 等。這樣的信賴是建立在 AppStore 審查的應用程式,通常保證了一定的穩定性與安全性。但在本週,這種信賴恐怕將產生了變化。

知名的開放資訊安全中文漏洞報告平台 Wooyun 在 9 月 17 日披露了部分 iOS Apps 可能存在安全性問題,這些 Apps 會在使用時自動向特定網站上傳資訊。這些 Apps 都是以受到第三方原始碼污染的 Apple 開發工具 Xcode 所編譯,因此編譯完成的 Apps 的包裝裡帶有(通常稱做被注入木馬)第三方放入的特定資訊。進而產生上述的安全問題。

圖說明

這個問題可能主要源自於中國境內目前的「實體網路管制」。雖然 Apple 的開發工具 Xcode 是幾近免費提供給所有的開發者,其要求 Apple 的開發者需要具備可以運作 Mac OSX 的電腦(也就是 Apple 的 PC 或 Notebook),如果要公開發佈 Apps,則需負擔每年約 3000 元新台幣的開發者帳號,但因許多中國開發者在連往位於美國的 Apple 伺服器下載 Xcode 時,會受到中國目前實體網路存在有俗稱為網路長城的過濾機制干擾,導致下載速度十分緩慢,甚至容易斷線。

這些開發者可能就會選擇其他開發者事前已經下載完畢,並儲存在中國境內流行的雲儲存服務,例如百度雲的網路空間上。這些轉向下載的行為讓木馬開發者有了動手腳的空間,將經過第三方原始碼污染的 Xcode 放在百度雲上,再透過中文的開發者論壇或微博的傳散,將有問題的開發者工具 Xcodeghost 散佈給中國眾多的 Apple 開發者,按照 Wooyun 知識庫所稱,這可能是在許多中文 iOS 論壇與微博中,網名 codefun 的個人或團體所為。

圖說明
(圖說:這次的XcodeGhost事件,主要可能因為中國網路長城的管制造成開發者誤用了非官方的污染開發套件)

開發者使用 XcodeGhost 進行開發並編譯 apps 時,apps 會自動包含一段程式碼,取得 iPhone 或 Apps 的一些基本資料,包含時間、Apps名稱、Apps的bundle ID(Apps程式包ID)、Apps名稱、作業系統版本、手機型號、手機版本別、系統語言、國家等,並將上述這些欄位資料上傳至 init.icloud-analysis.com,這是放毒者所註冊用於蒐集上述資料的網址,目前該站與伺服器已經關閉,並且很難查出相關的註冊資訊。

這些蒐集資訊的行為對於 Apps 開發商來說是很正常的過程,因此 Apple 的 Appstore 在隱私權保護的範圍內並不會太過關心這樣的程式碼,也因此受到污染的 Xcodeghost 可以橫行一段時間。

為了避免在網路上下載相關的應用程式有被污染之嫌,一種常見的作法,是透過特定的演算法對下載完成的檔案演算出特定獨一無二的號碼,與網站所公布的進行校驗比對。但這樣仍有可能無法防止假冒或惡意散佈被污染過的程式橫行。

本次已經知道受到 XcodeGhost 所影響的 iOS 平台應用程式,主要包含台灣人常用的微信、名片全能王、滴滴出行(原滴滴打車,本月份升級改名)、12306(中國鐵道部票務應用程式)、掃描全能王(CamScanner)、微博相機、豆瓣閱讀、高德地圖、中國聯通手機營業廳、中信銀行動卡空間(大陸中信銀行客戶之行動銀行專用應用程式)等等。

微信團隊在其官方微博上面做出的公開聲明表示:「目前確認Xcodeghost所影響的問題存在於微信 iOS 6.2.5,建議使用者可以盡快透過升級微信應用程式修復。目前沒有發現這個問題造成用戶的直接影響,包含資訊或財產的直接損失,但微信團隊仍會持續關注和監測。」

圖說明

滴滴出行也在其官方微博發表聲明,表示團隊在第一時間得知就已經處理這個發生於 4.0 版本「滴滴出行」的問題:「已經在 9月 19日更新為 4.1.0 版,大家可以更新新版和放心使用。感染源的伺服器已經被關閉,不會再產生任何威脅」

根據資安廠商 Polo Alto Network 的整理,透過不同的網站報導或資訊安全公司測試,以下的 iOS 應用程式(不計遊戲類)已經確認受到污染,污染範圍可能會隨著測試增加逐漸擴大。

目前較確定的名單有:
Infected iOS apps
网易云音乐 2.8.3
微信 6.2.5
讯飞输入法 5.1.1463
滴滴出行 4.0.0.6-4.0.0.0
滴滴打车 3.9.7.1 – 3.9.7
铁路12306 4.5
下厨房 4.3.2
51卡保险箱 5.0.1
中信银行动卡空间 3.3.12
中国联通手机营业厅 3.2
高德地图 7.3.8
简书 2.9.1
开眼 1.8.0
Lifesmart 1.0.44
网易公开课 4.2.8
马拉马拉 1.1.0
药给力 1.12.1
喜马拉雅 4.3.8
口袋记账 1.6.0
同花顺 9.60.01
快速问医生 7.73
懒人周末
微博相机
豆瓣阅读
CamScanner
CamCard
SegmentFault 2.8
炒股公开课
股市热点
新三板
滴滴司机
OPlayer 2.1.05
电话归属地助手 3.6.5
愤怒的小鸟2 2.1.1
夫妻床头话 1.2
穷游 6.6.6
我叫MT 5.0.1
我叫MT 2 1.10.5
自由之战 1.1.0

荷蘭的資訊安全公司 Fox-IT (fox-it.com) 經過資料檢查,發現受到污染的 iOS 應用程式名清單如下:

Mercury
WinZip
Musical.ly
PDFReader
guaji_gangtai en
Perfect365
网易云音乐
PDFReader Free
WhiteTile
IHexin
WinZip Standard
MoreLikers2
CamScanner Lite
MobileTicket
iVMS-4500
OPlayer Lite
QYER
golfsense
同花顺
ting
installer
下厨房
golfsensehd
Wallpapers10000
CSMBP-AppStore
礼包助手
MSL108
ChinaUnicom3.x
TinyDeal.com
snapgrab copy
iOBD2
PocketScanner
CuteCUT
AmHexinForPad
SuperJewelsQuest2
air2
InstaFollower
CamScanner Pro
baba
WeLoop
DataMonitor
爱推
MSL070
nice dev
immtdchs
OPlayer
FlappyCircle
高德地图
BiaoQingBao
SaveSnap
WeChat
Guitar Master
jin
WinZip Sector
Quick Save
CamCard

具稱是 XcodeGhost 的原始作者在微博上澄清表示,這個 XcodeGhost 其實是他自己的資訊安全技術實驗,他發現修改 Xcode 編譯設定腳本可以加上使用者自己指定的程式檔案,所以他寫下了這個程式測試,並上傳到自己的網路空間上。他表示,除了上述的基本應用程式資訊外,他另外在程式裡加入了網路廣告的功能,希望將來可以推廣自己的應用程式,但他實際上並未使用過廣告功能,且已經刪除所有數據,希望不會對任何人有任何影響。隨後,作者並將其本次實驗所有的程式碼公布在 Github 上

《數位時代》建議讀者,可以將你手中常用的 iOS 中國市場應用程式整理成幾個專用的資料夾,時常透過更新注意這些應用程式背後的團隊,是否已經快速針對這個問題進行處置。這個事件也通常提醒許多大型軟體與服用應用開發商,應該成立專責的團隊,針對開發與部屬環境進行嚴苛的控管、測試與整理

往下滑看下一篇文章
科技創新守護海洋!犀牛盾以循環創新思維破解塑膠危機、賦能永續未來
科技創新守護海洋!犀牛盾以循環創新思維破解塑膠危機、賦能永續未來

全球每年約生產4億噸塑膠垃圾,只有不到10%有被回收,其中約有1100萬至1400萬噸最終流入海洋。在十分有限的回收量中,約 8 成來自相對單純、流程完整的寶特瓶回收;反觀,同樣是高頻消費品的手機配件,回收率卻不到 1%。這個現象,對長期從事材料研究的犀牛盾共同創辦人暨執行長王靖夫來說,是他反思事業選擇的開端,也是突破的轉捩點。

「手機殼產業其實是塑膠產業的縮影!」他在2025 亞馬遜港都創新日的專題演講上直言。手機殼本質上類似一種快時尚商品,每年有超過十億個手機殼被製造,但產業並未建立材料規範,多數產品混用多種複合塑膠、填料與添加物,既難拆解、也沒有回收機制。結果是,一個重量相當於超過二十個塑膠袋的手機殼,在生命周期終點只能被視為垃圾。

王靖夫指出,連結構複雜的資訊科技產品,回收率都能達 45%,但手機殼明明是最簡單、最應該回收的產品,為什麼無法有效回收?這個命題讓他意識到,與其只做手機殼,不如正面處理塑膠問題本身,從材料設計、製程到後端回收再生,開創循環之道。

犀牛盾共同創辦人暨執行長王靖夫於2025 亞馬遜港都創新日分享犀牛盾如何回應塑膠挑戰、開創循環模式。
犀牛盾共同創辦人暨執行長王靖夫於2025 亞馬遜港都創新日分享犀牛盾如何回應塑膠挑戰、開創循環模式。
圖/ Amazon Web Services 提供

以材料工程打造手機殼的循環力

若塑膠要進入循環體系,前提是「材料必須足夠單純」。王靖夫很快意識到,問題不在回收端,關鍵在最開始的設計端。多數手機殼由多款不同塑膠、橡膠件甚至金屬等複合材料組成,無法被經濟化拆解,也難以透過現有流程再製。為此,犀牛盾在2017年起重新整理產品線,希望借鑑寶特瓶成功循環的經驗,擬定出手機殼應有的設計框架。

新框架以「單 1 材料、0 廢棄、100% 循環設計」為核心,犀牛盾從材料工程出發,建立一套循環路徑,包括:回收再生、溯源管控、材料配方、結構設計、循環製程、減速包裝與逆物流鏈等,使產品從生產到回收的每一階段,皆與核心精神環環相扣。

王靖夫表示,努力也終於有了成果。今年,第一批以回收手機殼再製的新產品已正式投入生產,犀牛盾 CircularNext 回收再生手機殼以舊殼打碎、造粒後再製成型;且經內部測試顯示,材料還可反覆再生六次以上仍維持耐用強度,產品生命週期大大突破「一次性」。

另外,今年犀牛盾也推出的新一代的氣墊結構手機殼 AirX,同樣遵守單一材料規範,透過結構設計打造兼具韌性、耐用、便於回收的產品。由此可見,產品要做到高機能與循環利用,並不一定矛盾。

犀牛盾從材料學出發,實現全線手機殼產品皆採「單 1 材料」與模組化設計,大幅提升回收循環再生效率。
犀牛盾從材料學出發,實現全線手機殼產品皆採「單 1 材料」與模組化設計,大幅提升回收循環再生效率。
圖/ 犀牛盾

海上掃地機器人將出海試營運

在實現可循環材料的技術後,王靖夫很快意識到另一項挑戰其實更在上游——若塑膠源源不斷流入環境,再強的循環體系也只是疲於追趕。因此,三年前,犀牛盾再提出一個更艱鉅的任務:「能不能做到塑膠負排放?」也就是讓公司不僅不再製造新的塑膠,還能把已散落在環境中的塑膠撿回來、重新變成可用原料。

這個想法也促成犀牛盾啟動「淨海計畫」。身為材料學博士,王靖夫將塑膠問題拆為三類:已經流落環境、難以回收的「考古塑膠(Legacy Plastic)」;仍在使用、若無管理便會成為下一批廢棄物的「現在塑膠(Modern Plastic)」;以及未來希望能在自然環境中真正分解的「未來塑膠(Future Plastic)」。若要走向負排放,就必須對三個路徑同時提出技術與管理解方。

其中最棘手的是考古塑膠,尤其是海洋垃圾。傳統淨灘方式高度仰賴人力,成本極高,且難以形成可規模化的商業模式,因此無法提供可持續的海廢來源作為製造原料。為突破這項瓶頸,犀牛盾決定自己「下海」撿垃圾,發展PoC(概念驗證)項目,打造以 AI 作為核心的淨海系統。

王靖夫形容,就像是一台「海上的掃地機器人」。結合巡海無人機進行影像辨識、太陽能驅動的母船作為能源與運算平台,再由輕量子船前往定位點進行海廢收集:目的就是提升撿拾效率,同時也累積資料,為未來的規模化建立雛形。

從海洋到河川,探索更多可能

淨海計畫的下一步,不只是把「海上的掃地機器人」做出來,王靖夫說:「目標是在全球各地複製擴張規模化、讓撿起的回收塑膠真正的再生利用。」也就是說,海上平台終究要從單點示範,走向可標準化、在不同海域與國家部署的技術模組,持續穩定地把海廢帶回經濟體。

犀牛盾CircularBlue™海洋廢棄物過濾平台初號機將出海試營運,盼解決沿岸海洋廢棄物問題。
犀牛盾CircularBlue™海洋廢棄物過濾平台初號機將出海試營運,盼解決沿岸海洋廢棄物問題。
圖/ 犀牛盾

他進一步指出,「其實這套系統不限於海洋,也可以在河川上。畢竟很多海洋垃圾是從河流來的。」未來若能推進到河川與港灣,將塑膠在進海之前就攔截下來,不僅有助於減少海洋污染,回收後的材料也更乾淨、更適合再生,步步朝向終極願景——隨著時間推進,海中垃圾愈來愈少,被撿起、回收後再生的塑膠會越來越多。

「我們已經證明兩件事的可行性:一端是產品的循環設計,一端是 AI 賦能海廢清理的可能性。」王靖夫笑說,塑膠管理命題不只為自己和公司找到新的長期目標,也讓他順利度過中年危機。「選擇改變,留給下一代更好的未來。」他相信,即便是一家做手機殼的公司,也能創造超乎想像的正向改變。

AWS 2025 亞馬遜港都創新日,集結產業先行者分享創新經驗。
AWS 2025 亞馬遜港都創新日,集結產業先行者分享創新經驗。
圖/ Amazon Web Services 提供

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂Vibe Coding
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓