這類軟體趕緊卸載!央視315晚會揭露「手機裡的竊賊插件」

2021-02-13 菲凡烽火臺
7月16日,央視3·15晚會播出,曝光了包括售賣過期食材、精裝房漏水漏氣、「黑心」毛巾貼國標、美容院套路推銷、平臺推送虛假廣告等在內的9大問題,其中,還揭露了部分手機軟體違規收集個人信息的惡意行為。戳視頻了解詳情據央視報導,上海市消費者權益保護委員會委託第三方對市場上的App進行檢測,發現某些第三方開發的SDK存在違規收集用戶個人信息的情況。

惡意SDK是什麼?它又是怎樣悄悄在我們的手機中讀取信息的?它會對我們的生活產生怎樣的危害?

惡意SDK背後作惡

SDK是Software Development Kit的縮寫,即「軟體開發工具包」。簡單來說,它是輔助開發某一類應用軟體的相關文檔、範例和工具的集合

對App來說,為了縮短APP開發周期、提高開發效率,可以將某項功能交給第三方來開發,而第三方服務提供商便會將服務封裝成SDK供開發者使用。

而部分SDK包中會加入一些惡意功能,輕者違規獲取用戶信息,重者則會威脅手機隱私安全、資金帳戶安全

如「3·15晚會」曝光的氪信SDK,嵌入到APP後會默默收集用戶數據,其中包括:聯繫人、通話記錄、簡訊、應用安裝列表、設備信息、位置信息等。


據央視曝光,這款SDK共涉及50餘個手機APP,SDK作為手機軟體中提供某種功能或服務的插件植入到手機軟體中,安裝了這些APP的用戶,手機中的隱私信息會被不斷讀取,而在這個過程中,用戶毫不知情

(上下滑動查看) 

而此次晚會曝光的另一款北京招財旺旺信息技術有限公司開發的SDK,除了收集用戶手機號碼、設備信息等隱私外,甚至會收集並上傳用戶手機中的簡訊內容,帶有驗證碼的簡訊同樣會被上傳,在採集之後還會發送至指定伺服器進行儲存。

而用戶的簡訊驗證碼是目前手機APP驗證用戶身份的重要手段之一,一旦洩露,不法分子可能會利用簡訊驗證碼進行軟體登錄、支付款項、開通業務等行為,可能會為用戶帶來極為嚴重的金錢損失。

利用個人隱私頻頻作惡

除了央視所曝光的SDK過度讀取用戶隱私外,不法分子還利用惡意SDK為以下黑產事件「開路」:

2018年曾曝光過的「XX推」SDK,潛在影響近2千萬用戶。

開發商在300多款應用裡安裝了該款SDK,通過後門雲控開啟惡意功能,非法控制個人手機。惡意SDK可在雲端動態更新下向用戶手機發送惡意代碼包,Root用戶手機,植入惡意應用到用戶設備系統目錄,進行惡意廣告行為和應用推廣,以實現牟取灰色收益。

同時,該SDK還會從伺服器獲取刷量任務,通過惡意控制用戶手機的方式,在用戶無感知的情況下進行自動化刷量服務。在無形中,你的手機成為了惡意流量黑產的「幫手」。

還有部分不法商家不斷突破紅線,將SDK用於「第四方支付平臺」,使用自己註冊和控制的支付「空殼公司」,為無收費權限的遊戲軟體、色情平臺、賭博平臺提供結算服務,給平臺帶來一定監管風險。

2019年9月,守護者計劃安全團隊配合遼寧警方破獲一起非法結算案,涉及微信商戶流水60億元。涉案公司屬遊戲行業比較知名的聚合支付公司,在正常聚合業務之外,還為300餘款無牌遊戲APP提供收款通道。該案核心手法是挪用了商戶支付接口:犯罪團夥將使用空殼公司註冊的批量微信商戶信息集成到SDK中,當團夥與無牌遊戲公司勾連時,便將SDK作為遊戲APP的支付功能模塊使用,最終將所收的遊戲充值款回流給遊戲公司,實現結算目的。

惡意SDK擁有很強的隱蔽性和對抗殺毒軟體的能力,軟體一旦植入惡意SDK,再通過應用市場分發到用戶手中,就會造成較大的影響。

這些惡意SDK會持續對用戶的個人隱私進行過度讀取,甚至幫助網絡黑產「鋪路」,嚴重影響移動網際網路用戶的信息安全和財產安全,危害合法應用市場聲譽,造成惡劣的社會影響。

如果這類型的新型黑產手法不加以遏制,未來SDK黑產甚至可以控制用戶手機做更多的事情。

需要多方聯合齊努力

惡意SDK悄悄藏匿在手機軟體中,不僅讓用戶在使用過程中防不勝防,很多應用軟體的開發者甚至都未曾了解軟體導致的這些安全漏洞。

而惡意SDK無度索取個人信息、違規使用手機權限、「協助」黑產完成非法結算等行為,亟需整改和打擊,才能保護用戶的個人信息安全和財產安全。

在此,守哥呼籲各界攜手,一起行動起來,聯合打擊惡意SDK

作為源頭的APP開發者,需要對SDK有著充分了解,從源頭上避免SDK通過APP過度索取用戶信息、為黑產「保駕護航」等行為。

1、APP應用開發者:

APP應用開發者應遵循合理、必要和最小化原則選擇第三方SDK。對必須使用的SDK包加大審核力度,對第三方SDK進行全面的安全評估,特別警惕具有後臺雲控功能控制代碼的SDK;

開發者應從自身角度履行責任,保障用戶的信息安全。在軟體開發過程中,需明確所開發APP對個人信息的採集與利用,個人信息存儲及保護制度,個人信息的處理制度,未成年信息保護制度等,切實保護用戶個人信息及隱私。

作為軟體分發平臺的應用市場,可以直接觸達到客戶,也需要充分發揮企業責任感。

2、應用市場:

各級應用市場應加強管理,增強對惡意SDK的識別、檢測和防範能力。可參考一些應用分發平臺採用的「惡意行為檢測」+「隱私洩露檢查」+「安全漏洞掃描」+「人工實名復檢」四重檢測體系,以多樣安全審核措施保障上架應用的安全合規;

②應用市場應履行自身責任,在對APP進行檢測後,對合規、安全、穩定的APP進行標識,便於用戶在下載軟體過程中進行適當的選擇。而對於不合規的APP,應用市場應及時進行下架處理

作為用戶,我們更應該從自己做起,保護個人隱私安全。

3、用戶:

避免在非官方應用市場下載APP,不要通過掃描二維碼、點擊連結的方式下載軟體;

下載軟體後要對其進行權限設置,在不影響使用的情況下儘量關閉應用內與「隱私相關」或與「資費相關」的權限;

忌在非官方渠道填寫自己的銀行帳號密碼等信息,填寫任何個人信息都要三思而後行,仔細核查平臺的合法性;

④如果遇見洩漏用戶隱私或者其他違規行為的APP,及時通過中國網際網路違法和不良信息舉報中心的網址www.12377.cn進行舉報。

文章  守護者計劃,特此鳴謝!

(本文版權歸原作者,不代表本平臺立場,如有侵權請聯繫刪除)

相關焦點

  • 手機App又背著你幹壞事,央視曝光50餘款App的SDK插件竊取用戶信息
    315 曝光 50 餘款 App 的竊賊插件昨天,在因疫情遲來的 315 晚會上曝光了一些手機應用中存在第三方 SDK 插件,竊取用戶信息的情況。這些違規插件不僅可以將你的簡訊全部傳走,甚至包括網絡交易驗證碼也不在話下。
  • 央視315曝光50多款手機軟體竊取隱私,你的手機中安裝了哪些?
    眾所周知,今年本應於3月15日播出的315晚會,因疫情原因,推遲到了7月16日播出。今年315晚會上,不少企業被央視點名。包括趣頭條內廣告亂象,嗨學網退費難,漢堡王過期麵包做漢堡……除此之外,央視還曝光了手機SDK違規收集用戶個人信息的問題。這裡,有必要先向大家解釋一下什麼是SDK?
  • 央視315曝光完整名單匯總 2020年315曝光名單一覽
    央視315曝光完整名單匯總 2020年315曝光名單一覽 2020年7月16日晚上,央視開啟了一年一度的315
  • 315晚會網安盤點:SDK竊秘隱私,何以至今無解?
    本次晚會還重點曝光了一些公司利用手機軟體盜竊用戶個人信息的問題,即一些手機應用中存在的第三方SDK插件存在竊取用戶信息的情況,涉及到金融行業的第三方技術服務商和多款網貸App。據悉,SDK全稱為software development kit(軟體開發工具包),它是集成在手機App裡的第三方工具包。
  • [注意]央視315晚會曝光名單!淘寶、餓了麼被點名
    五裡亭溫氏三黃雞忠俊九制話梅廣原葵花籽油3C產品:三利嵌入式電烤箱燦坤愛心鐵板燒伊萊特麵包機廚爾蛋糕機奧特龍嵌入式電烤箱今年央視315晚會第一案手機APP扣費軟體被曝光 搶票快手、瘋狂的小鳥都中招搶票軟體中有一款道有道有限公司ddapp插件,另一款視頻軟體中,存在重慶話語有限公司的
  • 央視一口氣曝光50款惡意軟體,它也上榜了
    許多軟體更直接粗暴,不經過我們的同意直接盜取我們的各種信息,我們之前也寫過許多篇文章了,比如手機在偷聽你、手機攝像頭莫名彈出獲取你信息之類的。遲來的 3.15 晚會(受疫情影響,3.15晚會延期到了7月16號)又繼續曝光了該類現象。
  • 手機 App 又背著你幹「壞事」,央視曝光 50 餘款 App 的...
    315 曝光 50 餘款 App 的竊賊插件昨天,在因疫情遲來的 315 晚會上曝光了一些手機應用中存在第三方 SDK 插件,竊取用戶信息的情況。這些違規插件不僅可以將你的簡訊全部傳走,甚至包括網絡交易驗證碼也不在話下。
  • 「過期」漢堡王、「驚」裝修、再生棉毛巾,315晚會完整名單曝光
    所以,如果想要每日如常看到我們的推送,請「點擊星標」或者「點擊在看」我們每天16:30分不見不散~快兒感謝您的支持● 今年由於疫情原因,315晚會遲遲沒有舉辦,就在昨天,315晚會在晚八點播出,今年315晚會主題定為「凝聚力量、共築美好」。● 今年的315晚會哪些企業將被點名上榜呢?
  • 315曝光:50多款APP涉嫌內置SDK插件竊取用戶隱私 涉及國美易卡等
    21:56 驅動中國2020年7月16日消息 智慧型手機在生活中扮演著越來越重要的角色
  • 央視315晚會曝光黑幕,哪個坑了你?看完淚流滿面|心水推薦
    央視315晚會犀利曝光以下企業,餓了麼驚現黑心作坊、道有道吸話費程序明碼出售、大眾點評等電商瘋狂刷單.今年曝光的黑幕哪個最能戳中你的痛點呢? 今年央視315晚會第一案,餓了麼被點名。商家地址跟網上信息不符,環境衛生不達標。你是不是也喜歡用手機通過外賣送餐點外賣?
  • 「注意」315央視晚會曝光名單!淘寶、餓了麼被點名
    在今年的315晚會上,央視曝光了外賣、二手車電商、家電、網購等14個領域的問題,其中有8槍打向網際網路企業。今年315晚會首先曝光的是外賣平臺餓了麼,根據央視315記者調查,餓了麼多家商家無照經營、虛假宣傳、衛生條件差。據央視曝光,在「餓了麼」網站,照片看著乾淨,實際是油汙橫流,老闆娘牙咬開火腿腸放到炒飯中,廚師用手指伸進鍋裡沾湯汁嘗味道。
  • 315晚會曝光這些黑心企業→
    此外,針對央視315晚會反映的相關企業違法廣告行為,上海市市場監管局表示,屬地市場監管部門已連夜趕赴現場開展調查,爭取第一時間固定證據,依法依規處理。如調查顯示確實存在違法行為的,將對負有責任的企業進行嚴肅處理。在此次3·15晚會上同時被曝光的還有這些知名企業!
  • 又有上市公司栽了,315晚會曝光8大黑料,監管連夜出手
    央視315晚會開播,涉及的A股上市公司有上汽集團、萬科、招商蛇口等。 中國基金報 泰勒 16日晚間,微博熱搜都快被315晚會承包了。
  • 不止曝光黑心企業 央視315晚會點讚:淘寶直播露臉了
    今年的央視315晚會,對黑心企業的曝光一如既往的犀利,包括暗藏廣告貓膩的趣頭條、竊取隱私和敏感信息的手機SDK插件、食品過期和保質期隨意改的漢堡王、變速箱故障的寶駿汽車、退學費難的嗨學網、用敵敵畏養殖海參的養殖場等等。
  • 簡訊驗證碼全部被偷偷傳走:AI公司的SDK被315晚會曝光
    這條簡訊,應該只有你、發你簡訊的機器以及你的手機有機會看見,其他人看就要經過你的授權。但周四晚上的 315 晚會告訴我們,事情沒有那麼簡單:有一些手機 app 使用到的插件,未經允許就會將你的這些信息偷偷傳出去,還是不加密那種。這些插件主要來自兩家公司:上海的氪信和北京的招彩旺旺。
  • 央視曝光超50款App裝有竊賊插件 涉國美金融等多家互金公司
    來源:北京商報作者:孟凡霞 劉四紅7月16日,延期播出的2020年「3·15」晚會在央視財經頻道現場直播曝光了其中交易,並點名了載有這一「原罪」的超50多款App。SDK(軟體開發工具包)暗藏玄機,不但讀取用戶隱私信息,竟然還會悄悄儲存、轉移?7月16日,延期播出的2020年「3·15」晚會在央視財經頻道現場直播曝光了其中交易,並點名了載有這一「原罪」的超50多款App。
  • 趣頭條、上汽集團、萬科……3·15晚會涉及哪些上市公司?
    (圖片來源於聲明)針對315晚會提到通用五菱變速箱的相關問題,通用五菱汽車也迅速做出回應。精裝修變「驚」裝修央視315還曝光「精裝修」的房子卻存在煤氣洩漏、房頂漏水、插座滴水等諸多安全隱患。(圖片來源於聲明)手機軟體藏「竊賊」今日,央視315晚會曝光多個手機軟體。SDK,是在手機軟體中,提供某種功能或服務的插件。
  • 315晚會點名餓了麼淘寶 以後消費這些事得注意了
    在今年的315晚會上,央視曝光了外賣、二手車電商、家電、網購等14個領域的問題,其中有8槍打向網際網路企業。今年315晚會首先曝光的是外賣平臺餓了麼,根據央視315記者調查,餓了麼多家商家無照經營、虛假宣傳、衛生條件差。
  • 315晚會它們都被曝光了 趕緊點開看看...
    道有道惡意程序明碼出售 別讓它在你的手機裡偷錢近日,國家網際網路應急中心發現了大量手機用戶被莫名扣費的現象。經過分析,技術人員發現,這是因為手機上出現了包含了惡意扣費程序的廣告彈窗。而這些廣告的數據都來自於一個叫DDAPP.CN的域名,這個域名就是道有道科技公司註冊的。
  • 【315晚會】它們都被曝光了 趕緊點開看看...
    315記者通過調查發現,在「餓了麼」網站上,存在著商家虛構地址、上傳虛假實體照片等情況。另外,在其網站上註冊的一些商家,實體店面衛生狀況令人堪憂,甚至是一些無照經營的黑作坊。315晚會剛剛播出,北京食藥監局已經行動,正在查處通州「餓了麼」五店合一食品加工點!二手車交易藏騙局:「車易拍」是這樣騙你偷你…