卡巴斯基确认拼多多 APP 的中国版本中存在恶意代码

2023-03-28 08:45:44 +08:00
 euph

卡巴斯基确认拼多多 APP 的中国版本中存在恶意代码

总部位于莫斯科的卡巴斯基实验室的安全研究人员在 PDD 的中国购物应用拼多多版本中发现并概述了潜在的恶意软件,此前谷歌将其从其安卓应用商店中下架。

在对恶意代码的首批公开报告之一中,卡巴斯基阐述了该应用程序如何提升自身权限以破坏用户隐私和数据安全。 它测试了通过中国本地应用商店分发的应用版本,华为技术有限公司、腾讯控股有限公司和小米公司经营着一些最大的应用市场。

卡巴斯基与彭博社分享的调查结果是独立安全团队对上周触发谷歌行动和恶意软件警告的最清晰解释之一。 这家网络安全公司在揭露历史上一些最大的网络攻击方面发挥了作用,该公司表示,它发现了早期版本的拼多多利用系统软件漏洞安装后门并获得对用户数据和通知的未授权访问的证据。

这些结论在很大程度上与过去几周在网上发布他们的发现的研究人员的结论一致,尽管彭博新闻社尚未证实早期报道的真实性。

这起安全事件可能会为美国本已激烈的关于中国应用程序数据不安全的言论火上浇油。 虽然拼多多主要在中国使用,但 PDD 的另一款应用 Temu——销售从衣服到厨房用品的所有商品——在过去几个月的大部分时间里一直是苹果公司美国应用商店中下载次数最多的应用。 它尚未像 ByteDance Ltd. 的 TikTok 那样成为立法者审查的焦点。

来源: https://www.bloomberg.com/news/articles/2023-03-27/pinduoduo-app-malware-detailed-by-cybersecurity-researchers#xj4y7vzkg

13922 次点击
所在节点    互联网
90 条回复
IDAEngine
2023-03-28 10:18:57 +08:00
证明国内的应用商店都是为国内某些利益集团服务,不是为用户
qk3z
2023-03-28 10:22:26 +08:00
大家一起去工信部的公众号-工信微报投诉 pdd 啊
websterq
2023-03-28 10:24:47 +08:00
非杠,本人也不咋用 pbb ,只是好奇问一下,为啥:“发现了早期版本的拼多多” 今天突然爆出来,另外早期用 pbb 的不都是大家都用的微信里的小程序吗,现在的 pbb 还有这个问题吗
kaedea
2023-03-28 10:30:19 +08:00
按照问题的描述,安装过 pdd 的,卸载都没有,要手机恢复出厂设置。
dbskcnc
2023-03-28 10:32:14 +08:00
@emSaVya 就事论事,不要扯太远。 别人我是没办法,zf 又不为民处理,个人只能避开流氓并以自己的实际行动(卸载停止使用)谴责之。
beimenjun
2023-03-28 10:36:25 +08:00
感觉 TikTok 要被 PDD 送的子弹给弄死了。
hazardous
2023-03-28 10:42:08 +08:00
一言一行都阐释了这个企业是如何的没有下限,然而不但没有任何惩罚,却赚的盆满钵满,这何尝不是一种鼓励呢。
dbskcnc
2023-03-28 10:42:58 +08:00
@emSaVya 少一些看客行为,这个社会会好上些许。
让您举白纸,估计你不愿意, 停止支持流氓只需要卸载和停止在它上面消费,这么简单的事情,很多人都无动于衷,还一个劲地给它洗地。这个世界有千千万万的罪恶,这并不是给它开脱的理由。
helloworld2048
2023-03-28 10:46:39 +08:00
企业文化,pdd 内部的 im 软件还要求有手机的控制权呢
dc25b
2023-03-28 10:47:02 +08:00
我知道锅应该还是在产品经理,但我真的好奇,开发这些 feature 的程序员心里什么感受?这种既有开创性又有挑战性的项目经历,跳槽的时候好意思写到简历里吗?
Microi
2023-03-28 10:58:38 +08:00
谷歌和卡巴斯基都是外国的,他们能定义“恶意”吗?
我怎么看都是善意代码,为了防止用户不小心删除 App 以及防止 App 不读取隐私导致广告推得不合适,是为用户好。😎
pcmgr456
2023-03-28 11:04:57 +08:00
pdd 在国内后台很硬的,不然为啥这么嚣张,各种标题党欺诈活动,国内想告 pdd 的人多了去了,你看有几个争取到合法权益的,pdd 在海外就乖多了,说送钱就真的送钱,不然老外可就不客气了
calano
2023-03-28 11:05:38 +08:00
swulling
2023-03-28 11:08:58 +08:00
@dbskcnc
> 问题根本不是侧载,是没人管理,各个层面到现在都没一丁点声音,就算要要坛,还不是有不少获取了利益的人在帮着洗地。

只要有管理,就有权力寻租。宁愿相信商业公司 Apple 的操守,也不信任某个 xx 部门能够高效且有效的应对这种事情。

所以本质就是宁愿让商业公司比如 Apple 掌握 App 上下架的权力,也不愿意让 xx 部门掌握。

一问就是加强监管,越管越死。
fengleiyidao
2023-03-28 11:09:16 +08:00
抵制俄国公司,支持乌克兰娜🇺🇦
0o0O0o0O0o
2023-03-28 11:17:08 +08:00
@websterq #23

其实并不早期,「 DarkNavy 」一个月前 2023-02-28 发的:

https://mp.weixin.qq.com/s/P_EYQxOEupqdU0BJMRqWsw

当时只在安全圈子热度高,过了近一周 2023-03-05 该 APP 才发了新版避风头(对这种企业,不分析你都很难确定是真删掉了还是加强了混淆和保护,动态下发的文件不让下载了连证据你都不好拿)。

其实昨天引爆此事的 sunwear 在「一个月前」也发了微博,只不过在意的人有限,毕竟这种专业知识并不常规,包括很多数码爱好者甚至大部分开发者也都很难意识到这是一场「骇人听闻的黑客攻击事件」。后来被 Google play 下架、被「非中国」新闻媒体报道,直到被卡巴斯基这种大众熟知的老牌安全品牌提及。

该 APP 灰黑产风格已久,没看到有相关部门管过。V2EX 也有过其它方面的讨论:

https://v2ex.com/t/887582?p=1

一个月了,最该站出来保护中国人的那些人毫无作为,连声音都没有。如果这算给境外势力递刀子,那我只希望多来点。

https://github.com/davinci1010/pinduoduo_backdoor
https://github.com/davinci1012/pinduoduo_backdoor_unpacker
https://github.com/davincifans101/pinduoduo_backdoor_detailed_report
Bad0Guy
2023-03-28 11:18:32 +08:00
没用啊,当初 Google play 下架 pdd 这事儿新闻出来的那天,我眼睁睁看着上一秒文章还在 IT 之家的新闻报道里,下一秒刷新了显示“该文章不存在,404”,再看看今年的 315 ,你指望那帮人干人事?什么你法我笑
shwnpol
2023-03-28 11:35:31 +08:00
国产 app 全部消失了也不影响我的生活,包括微信支付宝:)
qbox
2023-03-28 11:48:04 +08:00
用个漏洞干个增加日活促成交的事情,洒洒水而已。更深层次的信息监控,那可是全局的
polobug
2023-03-28 11:51:41 +08:00
@dbskcnc 是的 应该向美国那边学习,直接禁用抖音,避免隐私泄漏
或者是 facebook 在英国的数据操纵几年后才发现一样,

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/927716

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX