ข่าวนี้เป็นเรื่องของ "กระบวนการ" ไม่ใช่ปัญหาของระบบนะครับ
ทีมนักวิจัยด้านความปลอดภัยจากมหาวิทยาลัย Georgia Tech เปิดเผยว่าสามารถส่งแอพทดสอบที่ประสงค์ร้ายกับผู้ใช้งาน (สามารถแอบโพสต์ทวิตเตอร์, ส่งอีเมลและ SMS, ขโมยข้อมูลส่วนบุคคล, ถ่ายภาพ, สั่งเปิด Safari ให้เข้าเว็บที่มีมัลแวร์) ชื่อ Jekyll ขึ้นบน App Store โดยที่แอปเปิลไม่รู้ตัวได้แล้ว
ช่องโหว่นี้เกิดจากกระบวนการตรวจสอบแอพของแอปเปิลที่ทดสอบแอพ "เป็นระยะเวลาน้อยเกินไป"
ตามปกติแล้วแอปเปิลจะรันแอพที่นักพัฒนาส่งมาให้ตรวจ เพื่อทดสอบว่ามีโค้ดประสงค์ร้ายอยู่ในแอพหรือไม่ ซึ่งทีมวิจัยใช้วิธีแยกส่วนโค้ดประสงค์ร้ายออกเป็นส่วนย่อยๆ และแฝงไว้ตามส่วนต่างๆ ของแอพทำให้แอปเปิลตรวจไม่พบ และเมื่อแอพผ่านการตรวจแล้วถูกรันจริงโดยผู้ใช้ โค้ดเหล่านี้จะรวมร่างกันจนกลายเป็นโค้ดประสงค์ร้ายที่ทำงานได้จริง
ทีมนักวิจัยระบุว่าแอปเปิลรันแอพ Jekyll เพื่อตรวจหาโค้ดประสงค์ร้ายเพียงไม่กี่วินาที เมื่อไม่พบปัญหาอะไรก็อนุมัติให้ขึ้น App Store ทันที
ทีมวิจัยจึงทดสอบการรันแอพประสงค์ร้ายนี้กับเครื่องของตัวเอง และถอนแอพออกจาก App Store เพื่อไม่ให้สร้างความเสียหายกับผู้ใช้คนอื่น งานวิจัยเรื่องนี้ตีพิมพ์แล้วและแอปเปิลก็ปรับแก้กระบวนการตรวจสอบแอพใหม่แล้ว
ที่มา - MIT Technology Review
Comments
เจ๋งมาก
โหดมาก
Decepticon!!
Devastator
งั้นเดียว Apple ก็มาสอยทีเดียวร่วง
Codeformer!
หุ่นยนต์โค้ดเซนไท ประกอบร่าง !
แปลว่าระบบกรองก็ไม่ปลอดภัย
ปล..กระทู้ แอ๊บแบ๊วทันทีเมื่อเป็นฝั่ง ผลไม้
ตอนขึ้น store เป็น Dr. Jekyll พอรวมร่างเสร็จก็กลายเป็น Mr. Hyde
ติ่งแอปเปิลก็จะออกมาบอกว่า ก็แอปเปิ้ลเป็นที่นิยม(มาก) แอพเยอะเลยต้องรีบตรวจสอบ 555+
กว่าจะได้แอพขึ้นสโตร คงต้องรอนิดนานนิด 55
มือใหม่!! ใหม่จริงๆนะ
App Store มีช่องปุ๊บเป็นข่าวใหญ่ทันที แต่ ...
แฟนพันธุ์แท้สตีฟจ็อบส์ | MacThai.com
ก็ปกติครับ เค้าขังคุก มีคนแหกคุกได้ก็ดังเป็นเรื่องปกติ
อีกค่ายเค้าไม่มีคุกครับ จะเข้าไปเตะบอลก็ได้ตามสบาย
ผมว่าที่ข่าวเล็กนะ แถมเขียนไม่ได้แรงด้วย
May the Force Close be with you. || @nuttyi
เอ่อ ผมว่าข่าวเล็กเท่าหนวดมดเลยนะครับดูคนแชร์ผ่าน twitter ก็ได้ แชร์ไม่ได้ครึ่งข่าวกูเกิืลล่ม 2 นาทีเลย
สำหรับผมเองที่ชอบแซะแอปเปิลเป็นงานอดิเรกอยู่แล้วยังรู้สึกเลยว่าข่าวนี้ธรรมดา (ไม่รวมสาวกแอนดรอยด์สายฮาร์ดคอร์อีกจำนวน...นับไม่ได้) ไม่ใช่ปัญหาใหญ่ คนเขียนข่าวก็บอกแล้วว่าเป็นปัญหาด้านกระบวนการ และงานนี้ผมมั่นใจว่าแอปเปิล "เอาอยู่" ครับ
เอาอยู่...
จริงๆ ถ้าเช็คกระบวนการตรวจสอบดีๆ ยังมีช่องโหว่อีกเพียบครับ ตัวอย่างเช่น app rate 4+
เราสามารถส่งภาพโป้ขึ้นไปเลยก็ได้ แถมเวลาโดนแบน account ก็ไปโดนตอนที่โดน customer report
อย่างเร็วก็ delay 1-2 วันโดยประมาณ :P (แต่จะคุ้มกับค่า dev $99 หรือไม่นั้นอีกเรื่อง)
@ Virusfowl
I'm not a dev. not yet a user.