Tags:
Node Thumbnail

ข่าวนี้เป็นเรื่องของ "กระบวนการ" ไม่ใช่ปัญหาของระบบนะครับ

ทีมนักวิจัยด้านความปลอดภัยจากมหาวิทยาลัย Georgia Tech เปิดเผยว่าสามารถส่งแอพทดสอบที่ประสงค์ร้ายกับผู้ใช้งาน (สามารถแอบโพสต์ทวิตเตอร์, ส่งอีเมลและ SMS, ขโมยข้อมูลส่วนบุคคล, ถ่ายภาพ, สั่งเปิด Safari ให้เข้าเว็บที่มีมัลแวร์) ชื่อ Jekyll ขึ้นบน App Store โดยที่แอปเปิลไม่รู้ตัวได้แล้ว

ช่องโหว่นี้เกิดจากกระบวนการตรวจสอบแอพของแอปเปิลที่ทดสอบแอพ "เป็นระยะเวลาน้อยเกินไป"

ตามปกติแล้วแอปเปิลจะรันแอพที่นักพัฒนาส่งมาให้ตรวจ เพื่อทดสอบว่ามีโค้ดประสงค์ร้ายอยู่ในแอพหรือไม่ ซึ่งทีมวิจัยใช้วิธีแยกส่วนโค้ดประสงค์ร้ายออกเป็นส่วนย่อยๆ และแฝงไว้ตามส่วนต่างๆ ของแอพทำให้แอปเปิลตรวจไม่พบ และเมื่อแอพผ่านการตรวจแล้วถูกรันจริงโดยผู้ใช้ โค้ดเหล่านี้จะรวมร่างกันจนกลายเป็นโค้ดประสงค์ร้ายที่ทำงานได้จริง

ทีมนักวิจัยระบุว่าแอปเปิลรันแอพ Jekyll เพื่อตรวจหาโค้ดประสงค์ร้ายเพียงไม่กี่วินาที เมื่อไม่พบปัญหาอะไรก็อนุมัติให้ขึ้น App Store ทันที

ทีมวิจัยจึงทดสอบการรันแอพประสงค์ร้ายนี้กับเครื่องของตัวเอง และถอนแอพออกจาก App Store เพื่อไม่ให้สร้างความเสียหายกับผู้ใช้คนอื่น งานวิจัยเรื่องนี้ตีพิมพ์แล้วและแอปเปิลก็ปรับแก้กระบวนการตรวจสอบแอพใหม่แล้ว

ที่มา - MIT Technology Review

Get latest news from Blognone

Comments

By: sunVSmoon
Windows
on 18 August 2013 - 12:35 #612419

เจ๋งมาก

By: errin on 18 August 2013 - 12:58 #612427

โหดมาก

By: nowingnoid
iPhoneAndroidUbuntu
on 18 August 2013 - 13:18 #612436
nowingnoid's picture

Decepticon!!

By: animateex
iPhoneAndroidUbuntuWindows
on 18 August 2013 - 13:45 #612443 Reply to:612436
animateex's picture

Devastator

By: sunback
Contributor
on 18 August 2013 - 14:13 #612454 Reply to:612443
sunback's picture

งั้นเดียว Apple ก็มาสอยทีเดียวร่วง

By: ryudia
AndroidWindows
on 18 August 2013 - 14:37 #612462
ryudia's picture

Codeformer!

By: Sabrekun on 18 August 2013 - 15:26 #612474
Sabrekun's picture

หุ่นยนต์โค้ดเซนไท ประกอบร่าง !

By: kadeep
AndroidUbuntuWindows
on 18 August 2013 - 17:04 #612499
kadeep's picture

แปลว่าระบบกรองก็ไม่ปลอดภัย

ปล..กระทู้ แอ๊บแบ๊วทันทีเมื่อเป็นฝั่ง ผลไม้

By: obtheair on 18 August 2013 - 19:59 #612553

ตอนขึ้น store เป็น Dr. Jekyll พอรวมร่างเสร็จก็กลายเป็น Mr. Hyde

By: pasuth73
iPhoneWindows PhoneAndroidUbuntu
on 18 August 2013 - 21:29 #612588

ติ่งแอปเปิลก็จะออกมาบอกว่า ก็แอปเปิ้ลเป็นที่นิยม(มาก) แอพเยอะเลยต้องรีบตรวจสอบ 555+

By: tg-thaigamer
ContributoriPhoneAndroidBlackberry
on 18 August 2013 - 23:27 #612650
tg-thaigamer's picture

กว่าจะได้แอพขึ้นสโตร คงต้องรอนิดนานนิด 55


มือใหม่!! ใหม่จริงๆนะ

By: khajochi
WriteriPhoneIn Love
on 19 August 2013 - 03:18 #612740
khajochi's picture

App Store มีช่องปุ๊บเป็นข่าวใหญ่ทันที แต่ ...


แฟนพันธุ์แท้สตีฟจ็อบส์ | MacThai.com

By: ZeaBiscuit
iPhoneAndroidUbuntuWindows
on 19 August 2013 - 04:02 #612743 Reply to:612740
ZeaBiscuit's picture

ก็ปกติครับ เค้าขังคุก มีคนแหกคุกได้ก็ดังเป็นเรื่องปกติ

อีกค่ายเค้าไม่มีคุกครับ จะเข้าไปเตะบอลก็ได้ตามสบาย

By: iStyle
ContributoriPhoneAndroidSymbian
on 19 August 2013 - 15:54 #612988 Reply to:612740
iStyle's picture

ผมว่าที่ข่าวเล็กนะ แถมเขียนไม่ได้แรงด้วย


May the Force Close be with you. || @nuttyi

By: sunback
Contributor
on 19 August 2013 - 16:49 #613010 Reply to:612740
sunback's picture

เอ่อ ผมว่าข่าวเล็กเท่าหนวดมดเลยนะครับดูคนแชร์ผ่าน twitter ก็ได้ แชร์ไม่ได้ครึ่งข่าวกูเกิืลล่ม 2 นาทีเลย

สำหรับผมเองที่ชอบแซะแอปเปิลเป็นงานอดิเรกอยู่แล้วยังรู้สึกเลยว่าข่าวนี้ธรรมดา (ไม่รวมสาวกแอนดรอยด์สายฮาร์ดคอร์อีกจำนวน...นับไม่ได้) ไม่ใช่ปัญหาใหญ่ คนเขียนข่าวก็บอกแล้วว่าเป็นปัญหาด้านกระบวนการ และงานนี้ผมมั่นใจว่าแอปเปิล "เอาอยู่" ครับ

เอาอยู่...

By: PandaBaka
iPhoneAndroidWindows
on 19 August 2013 - 18:46 #612921
PandaBaka's picture

จริงๆ ถ้าเช็คกระบวนการตรวจสอบดีๆ ยังมีช่องโหว่อีกเพียบครับ ตัวอย่างเช่น app rate 4+
เราสามารถส่งภาพโป้ขึ้นไปเลยก็ได้ แถมเวลาโดนแบน account ก็ไปโดนตอนที่โดน customer report
อย่างเร็วก็ delay 1-2 วันโดยประมาณ :P (แต่จะคุ้มกับค่า dev $99 หรือไม่นั้นอีกเรื่อง)

By: Virusfowl
ContributorAndroidSymbianWindows
on 22 August 2013 - 16:47 #614361
  • หัวข่าว "ตรวจ" ตกจานไปใบครับ

@ Virusfowl

I'm not a dev. not yet a user.