זה אומר שצדקתי לאורך כל הדרך!!!
נתחיל מההסבר.
 
למי שקורא אנגלית, יש הסבר פשוט יותר ומדויק יותר כאן:
http://www.macrumors.com/2015/09/20/xcodeghost-chinese-malware-faq/
 
למי שלא קורא אנגלית, הנה מה שקרה:
 
קודם כל, חשוב להבין ששוב - שום דבר לא נפרץ!
אף אחד לא נכנס לשרתים של Apple ולא השתיל שם רוגלות. אף אחד לא פרץ למחשבים של מפתחי יישומים ולא שינה את הקוד שלהם.
 
מישהו יצר גרסה מזויפת של כלי פיתוח ל-iOS, כלי שנקרא XCode.
זה הכלי שבו משתמשים כדי ליצור יישומי iOS.
 
את הגרסה המזויפת שלו שמו בשרת הורדות פופולרי בסין.
מפתחים סינים רבים הורידו את הגרסה המזויפת מהשרת הסיני במקום הגרסה אמתית מהשרת של Apple, ככל הנראה כי זה היה מהיר יותר (ואולי גם פשוט יותר).
 
חשוב לשים לב - מה שכתוב בכתבה בעברית שגוי:
Apple הורידו את היישומים הנגועים מהחנות (לפחות חלקם, הם עדיין מחפשים את השאר), אבל אף אחד לא חסם או הוריד את תוכנת הפיתוח המזויפת מהשרת הסיני, וייתכן מאוד שמפתחים רבים עדיין משתמשים וימשיכו להשתמש בה עוד זמן רב.
 
כשמפתח בונה יישום עם הגרסה המזויפת, היא מוסיפה אוטומטית קוד נוסף ליישום, שעושה עוד דברים חוץ ממה שמפתח המקורי התכוון לעשות.
הדברים האלה כוללים איסוף מידע מזהה שאינו דורש עד היום שום הרשאות במערכת של Apple, ושליחתו דרך האינטרנט לפושעים.
 
בנוסף הוא כולל יכולת פישינג' - הצגת מסך בקשת ססמה מזויף (הרי כל אפליקציה מציגה מסכים כשפותחים אותה) שהמשתמש יזין בו את פרטי החשבון שלו (כנראה חשבון iTunes, אבל זה לא מפרוט ואין בעיה לזייף גם בקשות פרטי אשראי או מייל או כל דבר אחר) ואז הפרטים האלה ישלחו לפושעים.
 
המפתחים, שלא ידעו ככל הנראה שזה קרה, הגישו את האפליקציות הלגיטימיות שלהם לחנות של Apple, האפליקציות עברו את כל הבדיקות של Apple ללא שום בעיה והוצגו בחנות כרגיל.
 
כתבתי כאן מזמן ופעמים רבות שהבדיקות של Apple אינן מגינות על המשתמשים כלל.
אין לה את היכולת הטכנית לעשות זאת.
 
הסיבה היחידה שיש לה את הסינון זה כדי לדפוק מפתחים לגיטימיים ולקוחות שלה, ולמנוע תחרות ושימושים טובים שהיא לא מעוניינת בהם.
 
אף אחד ב-Apple לא רואה את קוד המקור של היישומים שמפתחים שולחים לחנות שלה, וגם אם הוא היה זמין להם, הכמות שלו היית כה עצומה שלא היו להם מספיק אנשים כדי לקרוא ולהבין אותו לעומק ולדעת אם הוא עושה דברים רעים או לא.
 
כפי שעשורים של תוכנות אנטי ווירוס למחשב הוכיחו - לא הומצאה עדיין סריקה אוטומטית שיכולה לגלות מזיקים לא מוכרים.
המוח האנושי שמחביא קוד מזיק תמיד יהיה חכם יותר מתוכנת הסריקה שמנסה לזהות אותו.
 
במקרה הזה, התוכנה המזיקה לא משתמשת בפרצת אבטחה במערכת, וכל מה שהיא עושה למעשה "מותר". לו בודקים אנושיים של Apple, אם הם בכלל קיימים, היו רואים את המסכים המזויפים הם יכלו לתפוס את התוכנות, אבל המסכים האלה לא מופיעים תמיד, אלא רק אחרי שהיישום תקשר עם השרת שלו וקיבל ממנו הוראה להציג אותם.
 
כלומר, רק אחרי שהתוכנה עברה בדיקות נכנסה לחנות והורדה ע"י משתמשים.
 
זה תכסיס פשוט מאוד להחביא כל קוד זדוני - לדאוג שהוא לא יפעל בזמן הבדיקות.
 
זה רחוק מהפעם הראשונה שקוד ש-Apple לא רצתה הגיע לחנות בלי שהיא תדע מכך.
בכתבות באנגלית דובר על עוד 5 נוזקות מוכרות, אבל המקרה הכי מוכר הוא אפליקציית פנס שפתחה באופן לא רשמי הוט ספוט במכשירים.
 
האפליקציה הזו דווקא כן נגשה לרכיבים אסורים במערכת מה שהיה אמור להרים דגל אדום אפילו בכלים אוטומטיים, ועדיין הסינון של Apple לא זיהה אותה והיא אושרה.
 
רק כאשר התוכנה הפכה למפורסמת מאוד עם סרטון ב-youtube בעל מליוני צפיות Apple התעוררה והורידה אותה.
 
במקרה שלנו, הכלי שמוסיף את הקוד המזיק הוא כלי אוטומטי, ולכן יש גבול עד כמה הוא יהיה שונה ביישומים שונים (אם בכלל), כך שכנראה יש סיכוי טוב שבסוף ימצאו את כולם.
בנוסף, היות והמפתחים לא התכוונו להזיק למשתמש, ייתכן שלפחות חלקם יבינו שעשו טעות, ימשכו את היישומים שלהם ויבנו גרסאות נקיות.
 
אבל מה אם מקרים בהם מפתחי היישום בעצמם מחליטים ליצור יישום מזיק, ומשתמשים בכל היצירתיות שלהם כדי להחביא את הרכיבים המזיקים בתוך יישום שנראה לגיטימי?
הרכיבים האלה יהיו מקוריים, ושום תוכנה אוטומטית לא תזהה אותם!
 
התשובה היא של-Apple אין שום אפשרות להתמודד עם המצב הזה, וכל הטענות שלה בנושא הם שקר אחד גדול.
ייתכן מאוד, שיש מליוני נוזקות בחנות שלה ברגע זה ממש, והן פשוט לא התגלו.
 
הסיבה שנראה שב-Android יש יותר תוכנות מזיקות, היא שקל יותר לחברות חיצוניות להגיע לקובצי יישומים של תוכנות Android, וקל יותר לנתח אותם כדי לראות מה יש בפנים, כלומר, הסיכוי לזהות נוזקה ב-Android הרבה יותר גבוהה מאשר ב-iOS.
 
ולמרות שהמשתמשים ב-Android לא יכולים עדיין לשלוט בהרשאות פרטניות של אפליקציות, ההרשאות האלה הרבה יותר מפורטות ומגוונות, כך שהרבה יותר קל לראות מתי אפליקציה מנסה לעשות משהו שהיא לא אמורה לעשות.
 
האמת המרה היא, שהגן הסגור של Apple הוא שקר, ומשתמשי Android בטוחים יותר, כי אצלם מזהים יותר מהמזיקים ומזהים מהר יותר.