IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Développement iOS Discussion :

Jekyll : l’application malveillante déjoue le mécanisme de validation d’Apple


Sujet :

Développement iOS

  1. #1
    Expert éminent sénior

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2013
    Messages
    426
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Enseignement

    Informations forums :
    Inscription : Mars 2013
    Messages : 426
    Points : 32 561
    Points
    32 561
    Par défaut Jekyll : l’application malveillante déjoue le mécanisme de validation d’Apple
    Jekyll : l’application malveillante déjoue le mécanisme de validation d’Apple
    et se retrouve sur l’App Store


    Après le chargeur USB malicieux qui permettait aux hackers d’installer en moins d’une minute des applications malveillantes sur un iPhone, la plateforme mobile de la firme de Cupertino est une fois de plus mise au-devant de la scène.

    Cette fois, c’est le mécanisme de validation des applications de l’App Store qui est en cause. Tielei Wang, Kangjie Lu, Long Lu, Simon Chung et Wenke Lee de Geoargia Tech ont réussi à installer dans l’App Store une application malicieuse qui a pu échapper au contrôle strict d’Apple.

    Baptisée Jekyll, l’application malicieuse installée par les chercheurs possède des vulnérabilités intentionnelles permettant à un hacker distant d’exécuter du code arbitraire sur l’iPhone de sa victime. Prise de photos, tweet, envoi de SMS, sont les quelques actions que ce logiciel malveillant est capable de réaliser.

    Le mécanisme de validation des applications dans l’App Store demeure un mystère. Il n’a jamais été rendu public par Apple. Cependant, grâce au fonctionnement de Jekyll, ce dernier semble se dévoiler. Ils ont ainsi établi qu’Apple, en plus d’une analyse dynamique (qui requiert l'exécution de l'application sur un iPhone réel), effectue aussi l’analyse statique des applications destinées à rejoindre l’App Store.

    En ce qui concerne Jekyll, les chercheurs pensent que son analyse dynamique n’a duré que quelques secondes. Long Lu suppose donc qu’Apple accorderait plus d’importance à l’analyse statique. Ce qui d’après lui est insuffisant pour détecter le caractère malicieux d’une application.

    Avec la découverte des chercheurs, une question se pose alors : n’existerait-il pas des malwares développés pour iOS qui exploitent ce mécanisme ? Pour en avoir le cœur net, Marc Rogers de la firme de sécurité Lookout a une proposition : « Le processus de validation des applications de l’App Store devrait inclure en plus une surveillance continuelle de ces dernières ».


    Source : Technolgy Review

    Et vous ?

    Après cette découverte, pensez-vous que le nombre de malwares sous iOS ait été longtemps sous-estimé ? Pourquoi ?

  2. #2
    Nouveau membre du Club
    Inscrit en
    Août 2006
    Messages
    46
    Détails du profil
    Informations forums :
    Inscription : Août 2006
    Messages : 46
    Points : 25
    Points
    25
    Par défaut
    Bien sure qu'elles existent et sur toutes les plateformes.
    Mais les hackers intelligents sont évidemment ceux qui ne se font pas repérer.

  3. #3
    Membre actif
    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Septembre 2011
    Messages
    98
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Septembre 2011
    Messages : 98
    Points : 206
    Points
    206
    Par défaut
    Null n'est parfait c'est bien clair iOS est certainement aussi victime de malwares.

    Toutefois cela reste toujours mieux d'avoir des garde-fou pas 100% efficaces que pas du tout (comme c'est le cas sur d'autres plateformes d'application mobiles)

  4. #4
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 446
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 446
    Points : 43 090
    Points
    43 090
    Par défaut danger d'Apple
    Le danger avec Apple, c'est que les gens se croient à l'abri, c'est surtout que les plateformes mac sont bien moins attaquées ( hormis plateforme IPhone ou le risque se siyue essentiellement après jailbreak).

    Je pense qu'ils sont en retard au niveau sécurité.

    De plus Apple utilise certains produits libres tels que OpenLDAP, Apache, Cyrus mail ou dovecot selon les versions ( pour les dernières versions système cela a peut être changé ). Celles-ci sont elles à jour, les MàJ Apple prennent elles en comptes les failles critiques sur ces applis ? Exemple Flashback malware exploitant une faille java corrigée par Oracle mais pas par apple. La solution Apple : mise à jour système désactivant java
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  5. #5
    Membre du Club

    Homme Profil pro
    developpeur delphi
    Inscrit en
    Mars 2013
    Messages
    7
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Cher (Centre)

    Informations professionnelles :
    Activité : developpeur delphi
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2013
    Messages : 7
    Points : 54
    Points
    54
    Par défaut A propos de la validité de nos logiciels
    Je prend un exemple, simple je programme un outil logiciel de dessin vectoriel, alors je rencontre le problème suivant, pour obtenir un certificat de conformité auprès de MicroSoft ceux-ci me demande de dépenser 500€ auprès de Symantec
    par exemple mais croyait vous vraiment qu'avec le temps impartie par ces frais vous pouvez vraiment assurer la validité d'un logiciel ?

Discussions similaires

  1. test et validation de votre programme!!!
    Par l'indien dans le forum C
    Réponses: 8
    Dernier message: 25/06/2003, 15h43
  2. validation d'un XML schema
    Par nicolas_jf dans le forum Valider
    Réponses: 2
    Dernier message: 05/05/2003, 11h25
  3. est ce un XSchema Valide?
    Par Slash dans le forum Valider
    Réponses: 4
    Dernier message: 06/03/2003, 14h01
  4. tester si une date est valide
    Par Andry dans le forum Langage
    Réponses: 5
    Dernier message: 17/09/2002, 11h54
  5. [VB6] Evenement validate
    Par grosjej dans le forum VB 6 et antérieur
    Réponses: 4
    Dernier message: 05/09/2002, 15h46

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo