返回

文章详情

数亿人因中国购物应用恶意软件面临风险

CNN2026年9月27日 09:17

它是中国最受欢迎的购物应用之一,每月向超过7.5亿用户销售服装、杂货以及几乎所有其他商品。但根据网络安全研究人员的说法,它也可以绕过用户手机的安全,监控其他应用上的活动、检查通知、读取私人消息和更改设置。一旦安装,卸载非常困难。尽管许多应用收集大量用户数据,有时没有明确的同意,专家表示,电子商务巨头拼多多在侵犯隐私和数据安全方面走得更远。CNN在一次详细调查中采访了来自亚洲、欧洲和美国的半打网络安全团队,以及多名前现任拼多多员工,收到了一则线报。多位专家确认,拼多多应用存在利用Android操作系统漏洞的恶意软件。公司内部人士表示,这些漏洞被用来监视用户和竞争对手,涉嫌以此来提升销售。“我们还没有看到过这样的主流应用,试图提升其权限来获取不该访问的内容,”芬兰网络安全公司WithSecure的首席研究官米克科·希帕宁(Mikko Hyppönen)表示。“这非常不寻常,对拼多多来说也相当致命。”恶意软件是恶意软件的简称,指的是开发用来盗取数据或干扰计算机系统和移动设备的任何软件。在对数据安全关注加剧的背景下,拼多多应用中发现复杂的恶意软件,这一情况引发了对中国开发的应用程序如 TikTok 的严格审查。一些美国立法者正在推动对这一流行短视频应用的全国禁令,该应用的首席执行官周受资上周在国会遭到质询长达五小时,讨论了其与中国政府的关系。这些揭示也可能会引起更多关注拼多多国际姐妹应用Temu,后者在美国下载榜单上名列前茅,并在其他西方市场迅速扩张。这两者均由纳斯达克上市公司PDD拥有,后者是一家扎根于中国的跨国公司。尽管Temu没有被牵连,但拼多多的行为风险会给其姐妹应用的全球扩展蒙上阴影。没有证据表明拼多多已将数据交给中国政府。但由于北京市在其管辖下的企业享有显著的杠杆权,美国立法者对此表示担忧,任何在中国运营的公司都有可能被迫配合广泛的安全活动。该调查结果跟随谷歌在三月份暂停拼多多在其Play商店的应用,理由是在应用版本中发现了恶意软件。随后,彭博社的一份报道表示,一家俄罗斯网络安全公司也发现了应用中潜在的恶意软件。拼多多此前已否认“拼多多应用是恶意的”这一猜测和指控。CNN多次通过电子邮件和电话联系PDD以获取评论,但未收到回复。拼多多的用户群体占据了中国在线人口的四分之三,其市场价值是eBay(EBAY)的三倍,但它并不总是一个在线购物巨头。拼多多于2015年在上海由前谷歌员工黄峥创立,这家初创公司曾努力在一个长期被电子商务巨头阿里巴巴(BABA)和京东(JD)主导的市场中立足。它通过提供朋友和家人团购的丰厚折扣以及聚焦于低收入农村地区而取得成功。直到2018年底,拼多多的月活跃用户数保持三位数的增长,那一年它在纽约上市。然而,到2020年中期,月活跃用户的增长已放缓至约50%,并将继续下降,依据其财报。根据一名当前拼多多员工的说法,正是在2020年,该公司成立了由大约100名工程师和产品经理组成的团队,以挖掘Android手机的漏洞,开发利用这些漏洞的方法,并将其转化为利润。根据要求匿名的消息来源,起初该公司的目标仅是农村地区和小城镇的用户,避免接触北京和上海等大城市的用户。“目标是降低被曝光的风险,”他们说。通过广泛收集用户活动数据,该公司能够绘制出用户习惯、兴趣和偏好的全面画像,进而改进其机器学习模型,以提供更个性化的推送通知和广告,吸引用户打开应用并下单,他们说。该团队在3月初解散,消息来源补充道,在其活动受到质疑后,PDD没有回复CNN有关该团队活动的多次评论请求。在CNN接洽的过程中,来自特拉维夫的网络公司Check Point Research、位于特拉华州的应用安全初创公司Oversecured以及希帕宁的WithSecure进行了独立分析。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

☕请我喝杯咖啡