
近日,谷歌从Google Play商店下架了天气、高速公路雷达、二维码扫瞄器等数十款应用程序,原因是这些应用程序内置一个秘密获取数据的软件代码,其中多个应用程序的下载量已超千万次。
发现代码的研究人员表示,代码是由一家巴拿马公司Measurement Systems编写并付费植入应用程序中的,包含剪贴板内容、电话号码、电子邮件地址在内的数据能借此被秘密收集。
此前,为防止有害的应用程序进入应用商店, Google Play商店于4月6日对开发政策进行了更新,要求自2022年11月1日起,对于商店内未更新的现有程序,若其目标API级别未能达到最新的主要安卓版本发布后两年内推出的 API 级别,则无法提供给设备运行较新版安卓操作系统的新用户。
数十款应用程序被下架
据4月7日消息,国际计算机科学研究所和加州大学伯克利分校的研究员Serge Egelman和卡尔加里大学研究员Joel Reardon在进行安卓应用程序漏洞搜索的审计工作中,发现巴拿马公司Measurement Systems S. de R.L.编写并植入的软件开发工具包(SDK)代码,能够秘密地获取用户数据。该SDK代码最开始被发现于多个下载次数超1000万的应用程序中。
研究人员表示,隐藏在应用程序中的SDK代码可以获取包含剪贴板内容、电话号码、电子邮件地址在内的数据。除基于路由器的较粗略位置数据外,该代码还能收集精确的 GPS数据 ,并建立数据库,将电子邮件和电话号码与GPS历史位置相对应。也就是说,通过这些数据,能在仅知道个人电话号码或邮件的情况下,查询其历史位置信息。
报道称,从公司记录及互联网域名注册信息可知,Measurement Systems与一家弗吉尼亚州的国防承包商有关联,后者参与了为美国国家安全机构提供网络情报、网络防御和情报拦截的工作。Measurement Systems 通过支付给世界各地开发人员费用,将代码置入应用程序,涉及的设备已超过6000万台。
目前,谷歌已将内置上述SDK代码的数十个应用程序从Google Play商店中下架,其中包括高速公路超速检测应用程序(Speed Camera Radar)、QR和条形码扫描仪(QR & Barcode Scanner)及简约天气和时钟小部件(Simple weather & clock widget)等。但Serge Egelman 和Joel Reardon发现,尽管自相关信息被曝光后,该SDK已停止运行,没有继续收集数据,但这些代码仍保有从已安装相关应用程序的手机中收集数据的能力。
谷歌发言人表示,因涉及用户数据收集而被下架的应用程序,若已删除了违规代码,可重新申请在Google Play商店中上架。目前,包括Speed Camera Radar、WiFi Mouse(remote control PC)和QR & Barcode Scanner在内的一些应用程序已回归Google Play商店 。
应用程序安全问题频发
这并非Google Play商店第一次出现应用程序的安全问题。
2022年3月3日,老牌代码安全审计机构NCC Group发布了一份报告,对一个远程访问银行的木马SharkBot的工作原理及其如何绕过Google Play商店的安全措施进行了分析。
SharkBot于2021年10月末被威胁情报团队Cleafy发现,它通过自动转账系统(ATS)技术在被植入的设备中发起资金转账。该木马一旦检测到运行的银行应用程序,能够以特定顺序进行一系列事件的模拟,使汇款程序与银行的交互一致,从而使欺诈行为更加难以被欺诈检测系统发现。至报告发出时,Google Play商店中假冒杀毒应用程序SharkBotDropper的下载量已超1000次。
为防止有害的应用程序进入Play商店, 4月6日,Google Play商店对开发政策进行了更新。其中,为了避免用户安装可能不具备最新隐私和安全功能的应用程序,谷歌拓展了其目标级别API要求。自2022年11月1日起,对于商店内未更新的现有程序,若其目标API级别未能达到最新的主要安卓版本发布后两年内推出的 API 级别,则无法提供给设备运行较新版安卓操作系统的新用户。
早前,谷歌为引入更具有私密性的广告解决方案,于2月16日宣布了一项在安卓上构建隐私沙盒的计划 ,对与第三方共享用户数据的行为加以限制。同时,谷歌还在探索相关技术以限制秘密收集数据的情况,其中包含能让应用程序与广告SDK整合更安全的方式 。谷歌表示这个计划将持续多年。

-
郑州市召开“郑州爱眼联盟”筹备会为预防和减少可避免性视力障碍发生,促进学生健康成长,以实际行动落实习总书记关于青少年视力健康的重要指示精神,携手爱心...
-
河南飞播造林,助力筑建绿色生态屏障图片来自河南省林业调查规划院官网飞播造林,助力筑建绿色生态屏障。2019年是河南省飞播造林40周年。记者从河南省林业部门获...
-
老师发朋友圈自省拖堂问题张晟远同学所写的作文。优美的下课铃声响了,我像灌了一大桶咖啡一样,全身的每个细胞都活跃起来了。可是老师的耳朵像塞上了...
-
印尼锡纳朋火山沉寂400年喷发6月9日,在印度尼西亚北苏门答腊省卡罗县,锡纳朋火山喷出大量火山灰。锡纳朋火山位于印尼北苏门答腊省的卡罗县,在沉寂近400...
-
巨型“抹香鲸”亮相江苏南通倡海洋环保这是由海洋垃圾拼制成的巨型抹香鲸图案(6月10日无人机拍摄)。 6月10日,一幅由海洋垃圾拼制成的巨型抹香鲸图案亮相江苏省南...
-
郑州市召开“郑州爱眼联盟”筹备会
2021-05-12 13:38:12
-
河南飞播造林,助力筑建绿色生态屏障
2019-07-04 09:02:36
-
老师发朋友圈自省拖堂问题
2019-06-13 08:54:29
-
印尼锡纳朋火山沉寂400年喷发
2019-06-11 10:23:36
-
巨型“抹香鲸”亮相江苏南通倡海洋环保
2019-06-11 10:23:34
-
防城港全力保障电煤资源供应 支持燃煤发电企业加大电力供应
2022-07-01 09:27:46
-
天天新资讯:微软情何以堪!用户对升级Win11不感冒:Windows 10才是YYDS
2022-07-01 09:09:12
-
快报:日元贬值后遭疯抢:苹果上调日本iPhone售价 不香了
2022-07-01 09:14:42
-
热门看点:郑州等地将试点电子劳动合同
2022-07-01 08:59:55
-
世界最资讯丨方太极火?Ⅱ代JEM7A,用“高效大火力”点燃燃气灶焕新热情
2022-07-01 09:03:08
-
当前聚焦:河南省在全国率先实现乡镇和农村热点区域5G全覆盖
2022-07-01 09:18:43
-
精选!这场强制开发者“应用内支付”的纷争,谷歌同意给9000万美元
2022-07-01 09:01:34
-
环球今头条!《2021河南省互联网发展报告》发布 河南5G终端用户居全国第三位
2022-07-01 09:03:50
-
天天要闻:为CyberTruck蓄力?特斯拉申请扩建得州工厂,再建4.65万平米
2022-07-01 09:11:59
-
每日热讯!部署高校毕业生基层就业岗位发布工作
2022-07-01 09:12:30
-
信息:香港科技大学(广州)获批设立
2022-07-01 09:13:41
-
前沿资讯!特斯拉要跌落神坛?美银:未来三年内美国市占率料暴跌
2022-07-01 09:20:39
-
焦点要闻:财联社汽车早报【7月1日】
2022-07-01 09:21:33
-
【天天热闻】三大关键词 读懂国贸地产鹭岛故事
2022-07-01 08:59:23
-
防城港做好物资储备迎峰度夏 确保电力抢修物资及时有效供应
2022-07-01 09:26:43
-
防城港抓好应急救灾物资储备库项目建设 着力提升安全发展水平
2022-07-01 09:25:52
-
当前快讯:市领导到卢氏县调研指导工作
2022-07-01 08:59:26
-
【焦点热闻】全市“能力作风建设年”活动政府债务管理专业知识培训会召开
2022-07-01 09:18:51
-
环球观察:高校通知毕业生应聘本校保安?就业服务需“用心”
2022-07-01 08:57:15
-
热点在线丨三部门联合印发通知 部署高校毕业生基层就业岗位发布工作
2022-07-01 09:00:40
-
【环球热闻】哪些海外院校接受高考成绩
2022-07-01 09:04:27
-
快报:商业银行二级资本债上半年成绩单:发行规模同比激增2.5倍 6月份成发行高峰
2022-07-01 08:59:29
-
防城区加快“菜篮子”“果盘子”等产业基地建设 推进乡村特色产业持续发展
2022-07-01 09:24:55
-
实时:招用高校毕业生可享扩岗补助
2022-07-01 09:16:59
-
世界热推荐:美国天然气期货单日跌超16% 6月跌幅创三年多来最大
2022-07-01 09:16:48
-
天天观速讯丨以前求职要“跑腿” 如今“点投”就管用
2022-07-01 09:02:08
-
焦点!80后“女将”卫濛濛上任外贸信托总经理,公司踩雷消金、地产,近半年收数张罚单合计被罚没近1600万元合规问题暗显
2022-07-01 09:14:01
-
焦点短讯!百度全资持股集度汽车、吉利关联公司退出 或为境外上市做准备
2022-07-01 09:00:09
-
天天短讯!市科技局扎实推进规上企业研发活动全覆盖
2022-07-01 09:12:43
-
环球速读:2022年度信阳市科技成果发布暨对接会(茶、食品专场)成功举行
2022-07-01 09:00:15