开源视频转码软件 handbrake 本月初向用户发出警告,它的 mac 版软件的镜像下载服务器遭到入侵,软件被植入后门,允许攻击者控制受害者的计算机。
这起事件的一位不幸受害者是开发 mac 和 ios 软件的 panic 公司(该公司一款大受好评的游戏是《firewatch(看火人)》)联合创始人 steven frank。他恰好在 handbrake 遭到入侵期间手动更新了软件,忽视了要求管理权限的警告,安装和运行了后门版本的 handbrake,他的电脑立即被攻击者控制。攻击者窃取了他的 git 凭证,克隆了多个源码库。
攻击者随后还发送电子邮件,勒索大量比特币以避免源代码泄漏。steven 和同事商量之后决定拒绝支付勒索金。他们认为,攻击者可以利用源代码构建破解版的应用,但该公司的应用早就有破解版存在;攻击者可以构建恶意版的应用,这是不可避免的;竞争对手可以利用源代码获得一些竞争优势,但源代码可能含有恶意程序,未必对他们有利。steven 称,他们没有发现用户信息泄漏的迹象,对可能含有恶意程序的破解版本发出警告,表示正与 fbi 和苹果紧密合作。