秘密收集个人数据,涉及设备超6000万台!谷歌下架数十款应用
原标题:秘密收集个人数据,秘密涉及设备超6000万台!收集数据涉及设备谷歌下架数十款应用
作 者丨郭美婷,个人歌下实习生古宇星
近日,谷歌从Google Play商店下架了天气、超万高速公路雷达、台谷二维码扫瞄器等数十款应用程序,架数原因是秘密这些应用程序内置一个秘密获取数据的软件代码,其中多个应用程序的收集数据涉及设备下载量已超千万次。
发现代码的个人歌下研究人员表示,代码是超万由一家巴拿马公司Measurement Systems编写并付费植入应用程序中的,包含剪贴板内容、台谷电话号码、架数电子邮件地址在内的秘密数据能借此被秘密收集。
此前,收集数据涉及设备为防止有害的个人歌下应用程序进入应用商店, Google Play商店于4月6日对开发政策进行了更新,要求自2022年11月1日起,对于商店内未更新的现有程序,若其目标API级别未能达到最新的主要安卓版本发布后两年内推出的API级别,则无法提供给设备运行较新版安卓操作系统的新用户。
数十款应用程序被下架
据4月7日消息,国际计算机科学研究所和加州大学伯克利分校的研究员Serge Egelman和卡尔加里大学研究员Joel Reardon在进行安卓应用程序漏洞搜索的审计工作中,发现巴拿马公司Measurement Systems S. de R.L.编写并植入的软件开发工具包(SDK)代码,能够秘密地获取用户数据。该SDK代码最开始被发现于多个下载次数超1000万的应用程序中。
研究人员表示,隐藏在应用程序中的SDK代码可以获取包含剪贴板内容、电话号码、电子邮件地址在内的数据。除基于路由器的较粗略位置数据外,该代码还能收集精确的 GPS数据 ,并建立数据库,将电子邮件和电话号码与GPS历史位置相对应。也就是说,通过这些数据,能在仅知道个人电话号码或邮件的情况下,查询其历史位置信息。
报道称,从公司记录及互联网域名注册信息可知,Measurement Systems与一家弗吉尼亚州的国防承包商有关联,后者参与了为美国国家安全机构提供网络情报、网络防御和情报拦截的工作。Measurement Systems 通过支付给世界各地开发人员费用,将代码置入应用程序,涉及的设备已超过6000万台。
目前,谷歌已将内置上述SDK代码的数十个应用程序从Google Play商店中下架,其中包括高速公路超速检测应用程序(Speed Camera Radar)、QR和条形码扫描仪(QR Barcode Scanner)及简约天气和时钟小部件(Simple weather clock widget)等。但Serge Egelman 和Joel Reardon发现,尽管自相关信息被曝光后,该SDK已停止运行,没有继续收集数据,但这些代码仍保有从已安装相关应用程序的手机中收集数据的能力。
谷歌发言人表示,因涉及用户数据收集而被下架的应用程序,若已删除了违规代码,可重新申请在Google Play商店中上架。目前,包括Speed Camera Radar、WiFi Mouse(remote control PC)和QR Barcode Scanner在内的一些应用程序已回归Google Play商店 。
应用程序安全问题频发
这并非Google Play商店第一次出现应用程序的安全问题。
2022年3月3日,老牌代码安全审计机构NCC Group发布了一份报告,对一个远程访问银行的木马SharkBot的工作原理及其如何绕过Google Play商店的安全措施进行了分析。
SharkBot于2021年10月末被威胁情报团队Cleafy发现,它通过自动转账系统(ATS)技术在被植入的设备中发起资金转账。该木马一旦检测到运行的银行应用程序,能够以特定顺序进行一系列事件的模拟,使汇款程序与银行的交互一致,从而使欺诈行为更加难以被欺诈检测系统发现。至报告发出时,Google Play商店中假冒杀毒应用程序SharkBotDropper的下载量已超1000次。
为防止有害的应用程序进入Play商店, 4月6日,Google Play商店对开发政策进行了更新。其中,为了避免用户安装可能不具备最新隐私和安全功能的应用程序,谷歌拓展了其目标级别API要求。自2022年11月1日起,对于商店内未更新的现有程序,若其目标API级别未能达到最新的主要安卓版本发布后两年内推出的 API 级别,则无法提供给设备运行较新版安卓操作系统的新用户。
早前,谷歌为引入更具有私密性的广告解决方案,于2月16日宣布了一项在安卓上构建隐私沙盒的计划 ,对与第三方共享用户数据的行为加以限制。同时,谷歌还在探索相关技术以限制秘密收集数据的情况,其中包含能让应用程序与广告SDK整合更安全的方式 。谷歌表示这个计划将持续多年。
(责任编辑:综合)
-
红杉资本针对投资加密货币交易平台FTX一事向投资者致歉。《华尔街日报》11月22日报道,知情人士称,因FTX造成1.5亿美元损失,红杉资本在周二的电话会议上向基金投资者致歉,并表示要改进其未来投资的尽 ...[详细]
-
参考消息网6月10日报道 《澳大利亚人报》网站6月8日报道披露了澳大利亚前国防部长彼得·达顿关于加速采购核潜艇的秘密计划。报道称,在大选前,国防部就在制订计划,要在2030年前从美国购买两艘“弗吉尼亚 ...[详细]
-
。人民视觉 资料图记者/李潇潇据台湾经济日报6月10日消息,芯片制造巨头台积电2纳米建厂计划相关环保评审文件已提交送审,力争明年上半年通过环评,随即交地建厂,第一期厂预计2024年底前投产。上述报道 ...[详细]
-
据俄新社莫斯科11日报道,乌克兰总统泽连斯基不支持部分民众关于解除18-60岁乌克兰男性离境禁令的请愿。他在自己的网站上发布了这一答复。报道称,俄乌冲突爆发之后,乌克兰宣布从2月24日进入战时状态,禁 ...[详细]
-
本报评论员 栗玉晨一年一度的论坛不仅是国家级金融政策宣传权威发布平台、金融与实体经济良性互动平台,还是中国参与全球金融治理发声平台、国际间金融交流合作平台,是世界观察北京国家级金融管理中心建设成就的一 ...[详细]
-
[环球网报道]据台湾“ETtoday新闻云”报道,台北市万华区在11日凌晨4时许,有3家养生馆陆续被砸,一群人陆续持刀、棍棒砸毁3家养生馆,警方获悉后于6时许,在万华区西园路逮捕涉案主要嫌疑人,并持续 ...[详细]
-
财联社6月11日讯,华为“心声社区”微信公众号昨日披露了任正非5月29日与系统工程领域科学家、专家会谈纪要。在会谈纪要的记录中,任正非从四个方面分享了他对于系统工程的见解。首先,任正非在会议中谈到,系 ...[详细]
-
华融湘江银行将易主!央地国资联合体接盘40.53%股权,湖南财信金控成第一大股东
图片来源:图虫创意时隔近2月,华融湘江银行股权转让事宜迎新进展。6月9日,中国华融02799.HK)公告称,关于该公司转让华融湘江银行31.41亿股股份40.53%股权)相关事宜,公司作为出让方)于北 ...[详细]
-
面对目前广州疫情防控形势,越秀服务积极响应号召,先后派出多批抗疫突击队支援前线;这群勇敢出征的逆行者,在疫情防控一线,书写着奋斗故事。星汇云城项目:张烨敏“我年轻,我来上!”00后的张烨敏,脚踝受伤还 ...[详细]
-
每经记者 李蕾 北京报道 在今年4月新设基金数量明显回落的情况下,5月的VC/PE市场进一步“恶化”。根据投中研究院的数据,5月中国VC/PE市场新成立基金数量共计603只,同比下降36.15%, ...[详细]