工信部公布466个APP黑名单,百度360都上榜
2017年11月中旬,工信部公布了今年第三季度检测发现问题的不良应用软件名单,共计公布了31款不良应用软件。其中包括三款存在恶意吸费行为的APP,分别是在X P系统之家上线的“部落冲突”(V1 . 0. 0. 2)和生存游戏2(V 1.0 .0 .2),以及PC软件下载站提供的“球球大作战”(V 3.0 .0 .7)。
根据通信行业标准《移动互联网恶意程序描述格式》,具有恶意扣费、信息窃取、远程控制、恶意传播、资费消耗、系统破坏、诱骗欺诈、流氓行为八种恶意行为之一,即被认定为恶意APP。工信部定期会对手机应用商店的APP进行技术检测,并公布每个季度的黑名单。
近日,记者统计近三年被曝光的不良APP,发现共有466款上榜。这些APP,有的屡次上黑名单,“死而不僵”;有的则改头换面,换个身份继续“黑”。
“风云直播”两年内5登黑榜
从榜单看,有384个APP涉及“强行捆绑推广其他应用软件”的问题,占总数的82%。APP的这一“流氓行为”给用户带来的直观感受是,比如刚下载一个用来录音的APP,安装后发现多出三四个游戏APP,而这些不明下载而来的APP又可能存在新的安全隐患。
在这些因捆绑其他应用而被曝光的APP中,所涉及的类型众多,包括系统工具、游戏娱乐和教育文化类。对比发现,一些名称里带有“ROOT”和“Wi-Fi钥匙”的APP频繁出现在黑名单中。需要当心的是,手机一旦ROOT后,即被获取最高权限,就容易被恶意软件破坏,而通过工具破解Wi-Fi密码,连上不明网络,更是泄露个人信息的主要途径之一。
记者统计发现,一款叫“风云直播”的APP,从2015年二季度开始,连续4个季度在不同应用商店检测中都发现这个问题,共被5次点名曝光,涉及5个不同版本。是工信部公布的APP黑名单中上榜次数最多的一款。
此外,还有3款名为“GO桌面”、“百度手机助手”、“胎教音乐盒子”的APP,3次上榜。其中知名度最高的当属“百度手机助手”。数据显示,2015年的一季度和下半年,“百度手机助手”因为“强制捆绑推广其他应用软件”被曝光3次。所涉及的版本包括V 6.2.0、V 6.5.1和V 6.7.0,而应用的来源正是百度官网。记者注意到,目前“百度手机助手”可供用户下载的最新版本是V 8 .0,没有出现在工信部公布的黑名单上。
此外,APP过度收集用户信息的现象严重,在被曝光的不良APP中,“未经用户同意,收集、使用用户个人信息”占比8%,共有36款。其中多数是通讯类的应用软件,比如2016年三季度,在安卓商店检测中发现问题的“网易通省钱电话”(V 1 .0 .0)和“U U电话”(V 3.5.4)。
记者统计,在今年前三季度,被曝光存在该类问题的APP就有6款,其中3款来自游迅网,分别是八分音符酱(V 1 .0 .0 .4)、暴力战车(V 5.0 .0 .9)、狂野飙车(V 1.0 .0 .3),均是游戏产品。剩下的3款则是在机锋网上架的“野途”(V 2.8.2)、九号安卓频道提供的“我的世界”(V 1 .0 .0 .4),以及应用汇的互伴(V 2.1.6)。
通过屏蔽二次确认短信“偷钱”
如果说“强制捆绑其他应用”和“未经用户同意收集使用用户信息”较为常见的话,那么在用户不知情的情况下,操控用户手机则让人难以想象。
记者注意到,有7款APP,因会在“用户不知情的情况下,自动向外发送短信”而上黑名单。
此前,有细心的网友曾在某论坛上发帖称,新买的手机只打了一个电话测试,从未发送过短信,但当晚在运营商的网上营业厅查费时,竟发现有短信费用支出。
类似的案例并不少见,南都今年3月曾报道过,一名初三学生的手机频繁被扣费,有一次短短10分钟就收到35条短信,称他开通了16项通信业务,共计被扣费156元。
一名技术专家分析,手机自动发短信一般是为了订阅无线增值业务(又称作SP业务),所以会造成用户手机被扣费。
此外,国家互联网应急中心高级工程师何能强告诉记者,静默下载也是强制捆绑的一种形式。通过屏蔽二次确认短信的恶意游戏APP会导致恶意扣费。也就是说,即便在未收到短信提示的情况,用户也可能被“偷钱”。
数据显示,在工信部公布的违规APP总量中,恶意吸费的应用软件占比达到8%.在因恶意吸费而被曝光的35款违规APP中,基本上是游戏软件。一款名为“开心连连看”的APP在2015年下半年曾三次上榜。
比较特别的是,今年一、二季度,工信部公布的两款APP甚至存在“恶意操控用户手机”的问题,分别是IT猫扑网的“千寻免流”(V 3.1.3)和金山手机助手的“开心连连看”(V 1.6.0)。
有网络安全工程师告诉南都记者,手机被恶意操控后,好比在你家的地下室打了一个通道,有人可以通过远程发送指令,将你手机里的数据发送至服务器。如果手机因为系统漏洞被攻击,获取ROOT权限,那你家里的每个房间都能被访问了。
声音
专家:平台方也需要承担责任
一款不良APP背后,因为开发者恶意“植毒”,渠道商和广告商的捆绑操作,应用商店的审核不严,以及第三方网址链接的恶意传播,都可能会令用户最终中招。
上海市信息安全行业协会专委会副主任张威建议应加大对不良APP的整治力度,同时对APP收集信息进行规范。他告诉记者,实际上,不少应用商店对APP的审核管理还是较弱。但根据今年6月正式施行的《网络安全法》要求,如果在某个应用商店发现不良APP,那么平台方也需要承担责任。
据从事APP定制开发3年的张珂则指出,不仅要明确应用商店的责任,还包括开发者、手机厂商。在他看来,让手机厂商来做安全防范是避免安装不良APP的重要方式之一。
而从用户角度看,腾讯手机管家安全专家杨启波建议应避免在小型电子市场下载APP,也不要通过不明网址直接安装,应该选择大型安全的电子市场,或者直接到APP的官方网站下载,同时安装专业的手机安全软件,帮助识别各类风险应用或恶意软件。
张威进一步强调,用户应该养成“尽量给最小授权”的习惯。“你开放的权限越多,相当于送出了越大的礼包。”
观察
成本低廉、审核漏洞 不良APP可改头换面
据记者了解,一旦检测发现存在问题,相关的APP都会被责令下架。根据工信部今年发布的《关于电信服务质量通告》,通过联合应用商店、安全检测厂商,已对其中存在问题的2494款不良手机应用进行了下架处理。
然而,记者发现,不良APP仍屡禁不止。
腾讯手机管家安全专家杨启波告诉记者,一般恶意推广类APP还会偷偷下载安装第三方软件,安装到用户手机,赚取广告费用。
“现在互联网流量倒流已形成灰色产业链。”上海市信息安全行业协会专委会副主任张威说,一款热门游戏在坐拥大量玩家后,游戏平台可把流量转卖给他人,比如通过升级应用的版本加入插件,在用户访问APP的时候弹出广告,让用户点击直接跳转到下载页面。