数亿人面临中国购物应用恶意软件的风险
这是中国最受欢迎的购物应用之一,每月为超过7.5亿用户提供服装、杂货和几乎所有其他商品。然而,根据网络安全研究人员的说法,它还可以绕过用户手机的安全设置,以监控其他应用上的活动、检查通知、读取私人信息和更改设置。一旦安装,移除起来很困难。虽然许多应用收集大量用户数据,有时甚至没有明确的同意,但专家表示,电子商务巨头拼多多在隐私和数据安全的侵犯上已经上升到一个新水平。在一次详细调查中,CNN与多支来自亚洲、欧洲和美国的网络安全团队进行了交谈,并与多名拼多多的前任和现任员工进行了接触,基于得到的线索。多位专家确认拼多多应用中存在恶意软件,该软件利用了Android操作系统的漏洞。公司内部人士表示,这些漏洞被用来监视用户和竞争对手,据称是为了提高销量。“我们没有见过这样的主流应用试图提升他们的权限以获取不该获得的信息,”芬兰网络安全公司WithSecure的首席研究官米科·希波宁(Mikko Hyppönen)说。“这非常不寻常,对拼多多来说这是非常严峻的。”恶意软件是恶意软件的缩写,指任何旨在窃取数据或干扰计算机系统和移动设备的软件。拼多多应用中发现复杂恶意软件的证据恰逢对中国开发的应用(如TikTok)因数据安全问题的密切审查。一些美国立法者正在推动对这一流行短视频应用的全国禁令,其首席执行官周受资上周在国会被询问了五个小时,关于其与中国政府的关系。这些揭露还可能引起对拼多多国际姊妹应用Temu的更多关注,后者正在美国下载榜中名列前茅,并迅速扩展到其他西方市场。这两个应用均由在纳斯达克上市的PDD拥有,该公司在中国有根。虽然Temu没有被牵连,但拼多多的指控行为可能会对其姊妹应用的全球扩张产生阴影。目前没有证据表明拼多多将数据交给中国政府。但由于北京对其管辖下的企业享有显著的影响力,美国立法者对此表示担忧,任何在中国运营的公司都可能被迫配合范围广泛的安全活动。关于以下发现是谷歌在3月份将拼多多从其Play Store中暂停上市的缘由,理由是在该应用版本中发现了恶意软件。随后彭博社的一份报告称,一家俄罗斯网络安全公司也在该应用中发现了潜在的恶意软件。拼多多之前曾拒绝了“关于拼多多应用是恶意软件的猜测和指控。”CNN多次通过电子邮件和电话联系PDD以寻求评论,但未收到回复。拼多多自称用户基数占中国在线人口的四分之三,市值是eBay的三倍(EBAY),其并不总是一个在线购物巨头。拼多多于2015年在上海由前谷歌员工黄峥创立,创业公司正全力在电商巨头阿里巴巴(BABA)和京东(JD)长期主导的市场中立足。它通过提供朋友和家人的团购订单的巨额折扣,以及专注于低收入乡村地区而取得成功。拼多多在2018年底,其每月用户数量曾实现三位数增长,但在2018年其在纽约上市后到2020年中期,每月用户增幅减缓至50%左右,并继续下降。根据一位现任拼多多员工的说法,正是在2020年,公司成立了一个由约100名工程师和产品经理组成的团队,寻找Android手机中的漏洞,开发利用这些漏洞的方法,并将其转化为利润。据该消息人士透露,该公司最初只针对农村地区和小城镇的用户,同时避开了北京和上海等大城市的用户。“目标是减少被暴露的风险。”他们说。通过收集用户活动的广泛数据,该公司能够创建用户习惯、兴趣和偏好的综合画像。根据该消息人士的说法,这使得它能够改进机器学习模型,提供更个性化的推送通知和广告,吸引用户打开应用并下单。该团队在3月初解散,因其活动受到质疑。拼多多未对此团队的活动作出CNN的多次请求的回应。当CNN联系时,总部位于特拉维夫的网络安全公司Check Point Research、位于特拉华州的应用安全初创公司Oversecured及与希波宁的WithSecure进行了独立分析。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡