卡巴斯基确认拼多多 APP 的中国版本中存在恶意代码

2023-03-28 08:45:44 +08:00
 euph

卡巴斯基确认拼多多 APP 的中国版本中存在恶意代码

总部位于莫斯科的卡巴斯基实验室的安全研究人员在 PDD 的中国购物应用拼多多版本中发现并概述了潜在的恶意软件,此前谷歌将其从其安卓应用商店中下架。

在对恶意代码的首批公开报告之一中,卡巴斯基阐述了该应用程序如何提升自身权限以破坏用户隐私和数据安全。 它测试了通过中国本地应用商店分发的应用版本,华为技术有限公司、腾讯控股有限公司和小米公司经营着一些最大的应用市场。

卡巴斯基与彭博社分享的调查结果是独立安全团队对上周触发谷歌行动和恶意软件警告的最清晰解释之一。 这家网络安全公司在揭露历史上一些最大的网络攻击方面发挥了作用,该公司表示,它发现了早期版本的拼多多利用系统软件漏洞安装后门并获得对用户数据和通知的未授权访问的证据。

这些结论在很大程度上与过去几周在网上发布他们的发现的研究人员的结论一致,尽管彭博新闻社尚未证实早期报道的真实性。

这起安全事件可能会为美国本已激烈的关于中国应用程序数据不安全的言论火上浇油。 虽然拼多多主要在中国使用,但 PDD 的另一款应用 Temu——销售从衣服到厨房用品的所有商品——在过去几个月的大部分时间里一直是苹果公司美国应用商店中下载次数最多的应用。 它尚未像 ByteDance Ltd. 的 TikTok 那样成为立法者审查的焦点。

来源: https://www.bloomberg.com/news/articles/2023-03-27/pinduoduo-app-malware-detailed-by-cybersecurity-researchers#xj4y7vzkg

13998 次点击
所在节点    互联网
90 条回复
dbskcnc
2023-03-28 12:10:39 +08:00
@qbox 有人用了特别手段进了你家,他说只是为了喝口水而已,你愿意相信就好
kaedea
2023-03-28 12:24:54 +08:00
有没有 pdd 的技术现身说法?这种需求产品是怎么跟技术沟通的?打哑谜啊?
flyflyfly14
2023-03-28 12:30:01 +08:00
垃圾公司 垃圾 APP
FightPig
2023-03-28 12:34:55 +08:00
好奇是不是论坛的哪个程序员写的
cirzear
2023-03-28 12:37:52 +08:00
看完赶紧卸载了,这行为不就是病毒么
hhjswf
2023-03-28 12:39:58 +08:00
这已经是犯罪了,负责人要坐牢的,比滴滴严重多了
QWE321ASD
2023-03-28 12:45:04 +08:00
有没有什么办法把腾讯的老版本搞过去揭发下,当年 3q 大战腾讯依靠背后力量一直坚持扫盘到今天,真实恶心人。我已经在蓝鸟上用 tiktok 和 temu 的 tag 揭发腾讯的劣迹了。
0x6c696e71696e67
2023-03-28 13:04:44 +08:00
有没有人研究过国家反诈这个 APP ,感觉这里面有不少私货
dko
2023-03-28 13:40:13 +08:00
法不入长宁
Leonard
2023-03-28 13:46:23 +08:00
现在看微博热搜没有啊,pdd 还是有钱啊,热搜撤得挺快
heishu
2023-03-28 13:56:24 +08:00
@0x6c696e71696e67 这可不兴研究啊
tyzandhr
2023-03-28 14:02:13 +08:00
@0x6c696e71696e67 研究了也不敢说出来啊
KIzuN1
2023-03-28 14:06:14 +08:00
@0x6c696e71696e67 想戴镯子了是吧
JL1990
2023-03-28 14:09:52 +08:00
是不是只能手机恢复出厂设置才能完全卸载
deesan
2023-03-28 14:43:53 +08:00
理论上:这足以造成拼多多的滑铁卢,让拼多多的信用归 0 ;
现实中:长宁必胜客;
x86
2023-03-28 14:59:35 +08:00
@kaedea #42 这种 0day 级别的东西感觉就那么几号人掌握着,pdd 这么多开发不可能各个都知道这个吧
w99wjacky
2023-03-28 15:03:55 +08:00
@v135ex 安卓也有沙盒机制的,PDD 是用的系统漏洞提权。
iOS 也有系统漏洞,不过因为都是 APP Store 分发,大公司也没这个胆子,小公司没这个技术
jalen
2023-03-28 15:20:15 +08:00
洗洗睡, 几天就过去了。
daquandiao2
2023-03-28 15:28:20 +08:00
@x86 #56
https://www.zhihu.com/question/587624599/answer/2927765317 看下这个回答倒数第二张图
lyxeno
2023-03-28 15:31:32 +08:00
@twofox 我觉得已经不只是简单的侵犯隐私行为了,这不就是在入侵用户的设备吗.夕夕真的恶心

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/927716

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX