文章总结: 该研究揭示iOSAdHoc分发机制被灰色产业滥用形成完整产业链,涵盖开发者证书倒卖、签名工具、应用仓库等环节。研究发现大量热门应用被修改后分发,带来未授权操作、敏感数据泄露和系统能力滥用等风险。建议平台方、传播渠道和开发者共同参与治理,加强监控和检测。 综合评分: 88 文章分类: 移动安全,恶意软件,漏洞分析,安全研究
【成果分享】一张开发者证书,如何绕过 App Store?我们揭开了 iPhone“魔改版”App 背后的灰色产业
NISL NISL
NISL实验室
2026年9月30日 21:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
很多人对 iPhone 的安全印象是:应用只能从 App Store 下载,必须经过 Apple 审核,安装前还要有合法签名。这样看起来iOS就是一个围墙里的花园。但现实里,围墙并不是完全没有缝隙。
今天给大家介绍的是 NISL 实验室发表于 USENIX Security 2026 的研究工作 “Cracks in the Walled Garden: Dissecting the Gray-Market of Unauthorized iOS App Distribution via Ad Hoc Sideloading” 。研究发现,一种原本用于开发者测试的官方机制,正在被灰色产业改造成大规模分发未授权 iOS 应用的通道,这种机制叫“指定设备分发”(Ad Hoc distribution)。
进一步研究发现,对 Ad Hoc 分发机制的滥用已经逐步形成了一条完整的灰色产业链,涵盖开发者证书倒卖、签名工具、应用仓库和推广分发等多个环节。最终流向用户的,往往是“VIP版”“去广告版”等被重新修改过的热门应用,并可能带来隐私泄露、账号安全和未授权操作等风险。
一、iOS 应用的签名分发机制
在 iOS 上,App 不能直接安装到设备中。开发者需要先使用 Apple 提供的开发者证书对 App 进行签名,并通过配置文件指定允许安装的设备和相关权限。安装时,iOS 会检查签名是否有效、应用是否被篡改,以及当前设备是否具备安装资格。这套签名验证机制也是 iOS 安全体系的重要基础。
图1:iOS应用签名和安装流程
完成签名后,开发者还需要通过不同渠道分发 App。Apple 提供了多种官方方式,例如 App Store 用于公开发布,TestFlight用于测试,In-House 用于企业内部部署,而 Ad Hoc 则允许开发者将测试应用安装到预先注册的特定设备上。
但只要一种机制允许应用绕过 App Store 直接安装,就可能被重新利用。过去,企业证书、TestFlight、免费开发者账号、越狱以及 TrollStore 等方式都曾被用于非官方应用分发,但通常存在有效期短、容易被吊销,或依赖特定系统版本等限制。相比之下,Ad Hoc 只需要开发者证书和用户设备 UDID,有效期可达一年,更容易被包装成稳定的商业服务。也正因为如此,它逐渐被灰色市场利用,形成了本文关注的非授权 iOS 应用分发产业链。
图2:几类常见的iOS侧载方式和有效时间
二、基于Ad Hoc机制的应用分发灰色市场
正常情况下,Ad Hoc 分发需要三个东西:
- 一个有效的开发者证书;
- 一个能完成签名的工具;
- 一个等待被签名的 IPA 文件。
对普通用户来说,这套流程并不简单,还需要完成获取设备 UDID、绑定设备、生成配置文件、签名和安装等一系列操作。
但灰色市场把这些步骤打包成了一站式服务。用户通常从社交媒体上的“定制版微信”“去广告版”“VIP 解锁版”等推广入口进入,通过一个签名站点引导用户进行操作,付款后提交设备 UDID 和兑换码,就能获得签名凭证和签名工具。
图3:通过签名站点获取设备UDID
这些工具往往还内置 IPA 应用库,用户可以直接下载未授权 App,并完成签名和安装。也就是说,证书、工具和 App 文件被整合成了一套完整服务。
图4:签名工具提供IPA仓库和自定义签名功能
三、数据收集
我们采用了从用户视角出发的数据收集方法:先从社交媒体上寻找入口,再扩展到背后的站点、工具和应用库。
最终,我们识别出:
- 62 个来自社交媒体推广的签名站点。进一步通过域名模式,利用被动 DNS 扩展到 3,359 个活跃签名站点;
- 从签名站点中获取到2,118 个签名工具,并选取了12 个代表性工具进行分析;
- 从签名工具中提取14 个 IPA 仓库,获取到8,216 条未授权 IPA 记录,成功下载并分析了 2,654 个 IPA 文件。
这些数据表明,这类非授权应用分发已经不是零散行为,而是形成了较大规模、持续运行的灰色产业。
四、开发者证书的分层倒卖链路
研究中一个重要发现是:开发者证书的滥用已经形成了一条分工明确的灰色产业链。最上游有人专门获取或回收 Apple 开发者账号,部分账号会以约 900~1000 元的价格流转;随后,证书站点利用这些账号批量生成可用于签名的证书和配置文件,再由签名站点将这些凭证包装成面向普通用户的服务。最下游的社交媒体代理则负责推广、获客和收款。
这条链路的利润空间也很可观。Apple 个人开发者账号每年只需 99 美元,折算到单台设备上的成本可能只有几元,但经过证书站点、签名站点和代理层层加价后,最终用户往往需要支付 30~100 元。论文估算,整个链条的加价幅度可达到 900%~3,000%。较高的利润,加上自动化工具不断降低操作门槛,共同推动了这一灰色市场的持续扩张。
图5:层层加码的证书交易链条
五、签名工具的自签名实现方式
第二个发现是,这些签名工具高度同质化,很多工具虽然名称和界面不同,但底层采用了相似的技术实现。我们逆向分析了 12 个代表性工具,发现多个定制工具中都包含开源签名工具 zsign 的相关函数,可以在不依赖 Xcode 或官方 codesign 的情况下完成 App 签名。除了基本的证书管理和签名功能外,这些工具还支持修改 App 名称、图标、Bundle ID,甚至注入额外的动态库。部分所谓“永久版”工具还会利用特定 iOS 漏洞绕过签名限制,从而延长应用的可用时间。这说明,签名工具已经不仅是简单的辅助软件,而是支撑非授权应用分发的重要基础设施。
图6:Zsign是一个开源的签名工具
六、分发应用的类型和安全风险
接下来我们针对被分发的应用进行研究。我们发现,灰色市场中流通的应用大多并不是全新开发的 App,而是热门应用的修改版。我们从 8,216 条 IPA 记录中提取出 1,883 个基础应用,其中 79.6% 都能在 App Store 中找到对应的官方版本。常见目标包括微信、小红书、抖音、TikTok、Bilibili、Spotify 等,最常见的修改功能是VIP 解锁和广告移除。
表面上看,这些应用只是“多了几个功能”,但实现这些功能往往需要向原 App 中注入额外代码,直接修改它的运行逻辑。我们从 2,654 个应用中提取出 8,085 个第三方动态库,这些代码可以拦截和修改 App 内部行为。
真正的风险也正来自这里:用户安装的已经不再是原本经过 App Store 审核的应用,而是一个被第三方重新修改过的版本。
以微信为例,我们发现,这些修改可能带来三类风险:
- 未授权操作。 第三方代码可以模拟用户发送消息、自动加入群聊、伪造位置、修改运动数据,甚至触发支付相关接口。
- 敏感数据泄露。 为实现防撤回、消息过滤等功能,一些代码会读取实时消息、微信 ID 和联系人列表。我们还观察到,个别代码会在特定条件下将聊天内容上传到第三方服务器。
- 系统能力滥用。 一些代码会修改应用配置,启用原生相机、CallKit 或后台运行等能力,突破 App 和系统原本设定的安全边界。
更值得注意的是,这些风险并不一定会被传统杀毒软件发现。我们使用 VirusTotal 扫描了 8,085 个第三方动态库,仅有 3 个被标记为恶意。也就是说,“没有报毒”并不意味着安全:很多风险来自对正常 App 功能和数据访问权限的修改,而不是传统意义上的恶意软件。
七、防御措施和建议
很明显,要避免这类滥用,不能只依赖用户“不要安装”。 平台方、内容传播渠道和 App 开发者都需要采取相应措施:Apple 可以加强对开发者证书和异常分发行为的监控;社交媒体平台可以从推广内容和相关域名等传播入口进行识别和治理;App 开发者也应加强对异常代码注入、关键逻辑篡改和敏感操作的检测。只有平台、传播渠道和开发者共同参与,才能更有效地降低这类非授权应用的传播和安全风险。
论文链接:
https://www.usenix.org/system/files/usenixsecurity26-liu-yijing.pdf
作者简介
刘一静,清华大学网络研究院博士4年级,导师为刘保君副教授。主要研究方向为互联网犯罪治理。以第一作者/共同第一作者在网络安全和网络测量领域的顶级学术会议 USENIX Security、NDSS、IMC 等发表论文5篇。联系邮箱:[email protected]
文案:刘一静
排版:周航
审核:张一铭,刘保君
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:NISL实验室 NISL NISL《【成果分享】一张开发者证书,如何绕过 App Store?我们揭开了 iPhone“魔改版”App 背后的灰色产业》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论