下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
手机植入式服务平台为合作定金
不管你使用什么样的手机、平板电脑或其他设备,考虑到如此多的应用,你在安装和使用这些形式的应用时都会考虑这样的事情。只有在表面上如此伟大的应用背后,才能秘密窃取你的个人隐私。随着移动互联网技术的飞速发展,移动智能系统的逐步成熟,搭载着智能系统的手机、平板大量涌现。于是智能系统的重要组成部分——APP应用火了。无论您使用的是手机还是平板电脑,或者其他设备,面对如此海量的APP,在安装和使用这些形形色色的APP时是否想到过这样的事情——一些表面上光明正大的APP背后却偷偷地在窃取着您的个人隐私!手机智能安装软件是跨行业的应用在今年的315晚会上,中央电台记者的采访就如实记录了普通消费者的手机被植入恶意程序,从而被无端扣费的情况。从事手机销售十多年的张先生近来频繁遭遇退货,客户的理由都是手机出现了恶意扣费的情况。张先生说:“就发现话费突然一下就增多了,无缘无故就扣掉七八十元钱。”在一个用户的手机话费详单上这样显示:用户被定制了一些服务,但是在手机上却看不到任何相关的应用程序。这些奇怪的现象让老张百思不得其解——“为什么手机用户在不知不觉中会遭遇莫名的扣费呢?”随后,老张提供的扣费手机被送到了国家互联网应急中心,检测发现,这款手机里竟然被人悄悄植入了两个恶意程序。其中一个叫Dataservers的恶意程序,他能够在用户不知情的情况下远程控制用户手机,不仅可以自动安装应用软件甚至还可以卸载手机中原有的应用软件。而另一个应用程序功能更加强大,他可以偷偷获取手机中的个人信息,并悄悄把这些信息发送出去。国家互联网应急中心运营部网络工程师何能强说:“这个木马的名字它叫做hctcounter,它会上传用户的一些隐私的信息。”这款手机里怎么会出现了恶意程序呢?在检测过程中,一个服务器地址引起了工作人员的注意。“它所对应的注册公司的名字叫做北京鼎开联合信息技术有限公司。”国家互联网应急中心运营部网络工程师何能强说。这个北京鼎开联合信息技术有限公司究竟是一家什么样的公司呢?在其网站上,可以清楚地看到,这家公司可以通过手机植入式服务平台为合作商户量身订作手机装机软件。公司商务总监白哲学介绍说,他们将软件包提供给经销商,经销商只需要通过电脑用数据线同手机连接就可以神不知鬼不觉把软件预装到手机的ROM中。对于这些预装的软件白总监显得十分自信,因为他们选择的都是行货手机,可以做到让用户想删都不敢删。“我们现在做的是用户删不掉的他要想删它必须要root权限,root掉以后它的质保就没了。”北京鼎开联合信息技术有限公司公司商务总监白哲学解释说。除了让这些应用软件赖在手机里删不掉,他们还能监测用户的使用情况。“我把你这APP安装下去以后,这些手机被用户插了SIM卡,打开机了,联网然后我们发现你这个APP还在,我们是按这个收费。”仅仅靠这一项预装的业务,每年就能为鼎开公司带来了不菲的收入。“我们现在一个月是(预装)130万台机器。”从记者的采访中我们不难发现,通过手机经销商预装软件的方法越来越流行。大唐高鸿数据网络技术股份有限公司是大唐电信旗下的一家高新技术企业,公司开发的这款“大唐神器”号称可以做到“全自动智能安装软件”,是“智能手持终端高端软件预装推广利器”。商务助理王玲介绍说“这款产品就是针对经销商设计的。王玲说:“就是直接跟手机商合作,然后他们手机卖出去了,产品就直接预装在了用户的手机里面。”王玲表示,目前大唐神器已经遍布全国各地,拥有4604家加盟代理商,每个月能安装100万部以上的手机,已经安装的软件超过了4千6百万个。而安装过程也非常简单,只要把这个所谓的“大唐神器”和手机连接,只需几分钟,盒子里的应用程序就会自动安装到手机上。大唐高鸿无线技术有限公司网络主管马勇杰毫不掩饰地说“它就会自动去装,我们就不用去管它,智能的”。在一份目前大唐高鸿公司正在预装的软件名单目前有17款目前流行的应用软件,手机经销商每安装一款软件,可以从大唐高鸿获得0.7元到3元钱不等。同样通过大唐神奇安装的软件也能监测用户的使用情况。马勇杰说“手机到消费者手上是吧,插卡、使用,它是看你用户的使用情况的。”那么,已经卖到用户手中的手机,高鸿公司又是怎么做到对用户的使用情况进行监测呢?记者把一部从大唐高鸿公司购买的大唐神器提供给了上海复旦大学进行检测。检测人员将一部本身没有安装任何第三方软件的手机与“大唐神器”连接,这时,手机上陆续显示出17个应用程序和三个后台程序,这三个后台程序在手机桌面上没有图标,每次开机会自动启动。它们会获取包括IMEI、MAC地址在内的手机设备信息和手机型号,获取手机所有应用软件列表,监控用户使用软件的时间、次数、网络流量,并在后台将这些信息发送到大唐高鸿公司的官网服务器。上海复旦大学软件学院副教授杨珉解释说“它会定期地向它的官网服务器发送,这些搜集的用户的数据,那么这直接就侵犯了用户的隐私。”国家互联网应急中心运营部网络工程师何能强表示,根据工信部关于移动互联网恶意程序的判定标准,国家互联网应急中心将软件推广者所开发的这种木马程序判定为具有隐私窃取行为的恶意程序。国家互联网应急中心运营部主任王明华介绍,2013年新出现的手机恶意程序的数量比2012年增加了三倍,达到了70万个。而这些安装在手机中的病毒以对用户进行远程控制、隐私窃取、恶意扣费为主要目的。让人震惊的是这些恶意病毒程序无孔不入,在手机出厂、销售以及消费者应用过程中都有可能被植入。国家互联网应急中心运营部主任王明华说:“消费者即便在正规渠道买了一个行货手机有可能也会存在这种风险,如此可见说一年大量的恶意手机病毒的出现实际上对我们消费者来说都是一个非常大这种的风险。”app请求权限的开放状态很明显,APP运作过程中的“不良动作”已经开始对消费者造成了困扰,那么,普通消费者该如何保护自己的隐私不被侵害呢?这就要从APP的安装说起。APP从安装到运行直至最后卸载的全过程,会经过一系列的动作,有些动作往往都是用户所未能察觉的。那么,哪些动作可能对用户本身存在威胁性?在考究这个问题时,我们需要先来解释一下,有窃取行为的APP都具备什么样的动作表现。先来了解窃取隐私的定义。窃取隐私是指用户在不知情或未授权的情况下,获取涉及用户个人信息的,据有隐私窃取属性,可能的行为包括:获取短信、彩信、邮件、通讯录、通话记录、通话内容、地理位置、本机手机号码、本机已安全软件信息、运行进程、各类账号信息、各类密码、用户文件内容、记录分析用户行为、获取用户网络交易信息、收藏夹信息、用户联网信息、用户下载信息,利用移动终端麦克风、摄像头等设备获取音频、视频信息等。在对APP飞流下载和伪装来电软件进行安装的时候,我们发现在安装开始的第一步,APP本身就向用户索要权限,这些权限包括用户的位置、网络通信、跟人日志数据、硬件以及手机通话记录等等。这些特征都与上面我们对窃取隐私的定义点吻合。APP在安装过程中,通常都需要获取用户的某些权限。不过换句话说,并不能说明APP所要的任何权限都是不合理的,都会给用户带来安全威胁。那么究竟哪些权限需求是合理的,哪些不合理?有些APP在用户安装的时候,程序本身会向用户索要相关权限。那么我们如何去判断程序索要的这些权限,是否可能会对隐私安全带来威胁性呢?APP索要权限,其实也并不足以能证实APP本身就会采取相应的动作。下面我们总结了一下其中最关键的六种状态,分析索要权限的目的,逐个来做判断。这里最常见的一种情况就是:允许获取用户的位置(GPS)。APP需要的获取用户GPS权限,也即是需要使用到用户的位置信息。对于这个需求,我们也不能妄下定论,指明凡是索要用户GPS信息都是不合理的。其实APP权限的索要跟该APP应用本身的功能特征密切相关。譬如一款以位置交友为主要目的的APP应用,那么它需要获得用户的GPS权限,那也是合情合理的;但是反过来,如果是一款手电筒、或者打火机简单应用的APP,没有必要去取得用户的GPS位置权限,如果需要的权限,那只能说明它们具备这方面的隐私威胁嫌疑。其次是获取完成的互联网访问权限。很多APP在软件本身被开发设计的时候,已经考虑到APP自身更新的需求,这样开发者会将软件自动提示升级的功能加入到软件内。因此,很多APP都在安装的时候需要获得用户手机的互联网访问权限。那是不是说所有APP都需要这样的权限呢?并不见得!比如很多APP应用商店中,有一些单部书籍程序提供给用户下载使用,那么分析一下,对于这种单部书籍,通常情况下看完就完,程序本身或者书籍本身都不需要去联网更新。如果这种APP程序安装时索要用户的互联网访问权限,那就很有盗取隐私的嫌疑了。此外,还有一些APP在安装是要求允许读取手机联系人信息。同样道理,如果APP本身的功能与用户手机联系人,存在着“八竿子打不着”的关系,那么APP这种行为是值得怀疑的。还有允许读取用户手机短信息;查看用户手机的通话记录权限等。其实这些方面都是用户隐私信息的直接体现,理论上除了管理用户通讯资料相关的APP以外,原则上其他任何第三方的APP程序都没有这个资格去想用户索取这方面的权限。我们在安装手机软件时,如果看到有需求这些字眼的权限要求,就要特别留意了。通常来讲,具有窃取隐私威胁的APP来源渠道有多种,而且跟用户使用手机下载APP的习惯有紧密的联系,APP有害应用无外乎来源以下渠道:一、来自于电子市场。当前,电子市场与安全厂商合作,加强了APP检测,但不排除有漏网之鱼。Google电子市场曾几次报告发现恶意软件,在这些被发现的恶意软件中,不乏那些病毒、木马以及隐私窃取软件的身影;二、来自论坛。大家知道,互联网论坛各式各样,涉及的行业、类别,细化到具体的话题都有,潜伏或者泡在论坛上什么样的人都有。一些别有用心的人会将窃取程序植入到普通软件中,发表在论坛中供大家去下载分享。通过这样第三方论坛下载的APP,出现问题的用户并不少见;三、黑心零售商的人为。使用安卓手机的用户可能都应该有所了解,现在网上有很多论坛里,提供各种各样的刷机ROM。而在这些ROM中,很多都是以个人为单位,自己改装、定制而成的。这样一些ROM改写者将木马、病毒APP预先植入ROM中,用户只要刷了这些ROM,那么手机非常可能存在各种威胁和信息泄露了;四、手机被其他人控制。最后一种可能性,手机被其他人装入了第三方的控制程序或者控制工具,如恶意安装了监听软件等方式。那么手机在这种被监听的状态下,隐私保护问题就岌岌可危了。当我们知道哪些不良的使用习惯会造成隐私泄露的时候,就需要总结出行之有效的解决方案,来远离、避免隐私被盗取的可能性。首先我们一定要做到的就是从正规渠道下载APP,安装时注意查看权限。在相关权限与软件本身无关情况下,如非必须就尽量不要安装。这里强调了一个点:“相关权限与软件本身无关”,这样就避免了威胁的软件介入。跟软件本身功能无关的权限,如APP向用户索要,其实就是一种可疑的行为。其次是留意手机定位图标,GPS标签是否处于通讯状态。手机GPS功能,是管理并且控制用户手机进行地位位置定位的重要方式,如果用户打开GPS信息,右上方会有GPS卫星标志闪动。另外有一种情况下,如果手机GPS在用户没有打开的情况下莫名闪动,这时您就应该留意一下了,或者切换到进程中去看看,到底有哪些软件正在运作,并使用了手机GPS功能。但是目前已经出现了另外一种方式,就是APP已经不用通过GPS获取用户地理位置了,而只需通过基站获取信息。除此之外还要留意流量符号,GPRS是否无故接通并运作。如果用户在没有联网的情况下,手机流量在莫名其妙的上传或下载,“E”标志闪动(此情况出现在2G网络下)。用户还可下载正规的流量监控软件,如果某些APP流量耗费多而本身又无联网需求,用户应该注意。早在2012年6月,我国工信部就下发通知,明确要求手机生产企业不得安装未向用户明示并经用户同意,擅自调用终端通信功能,造成流量耗费、费用损失、信息泄漏的软
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026及未来5年中国双环松式高温染色机数据监测研究报告
- 2026 年强降雨过程全程防范各类险情课件
- 2026事业单位工勤技能-江苏-江苏假肢制作装配工一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆水生产处理工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆地质勘查员二级(技师)历年参考题库含答案详解3套试卷
- 功能影像学就业前景揭秘
- 职业发展建议简明版
- 2026年秋季开学大学一年级新生军训队列训练教育课件
- 2026年山西地铁集团人力资源专员招聘考试练习试卷【含答案】
- 2025计算机四级考试历年机考真题集含答案详解(预热题)
- 2026年大理州国有资本投资运营(集团)有限公司下属公司面向社会公开招聘工作人员(22人)考试模拟试题及答案详解
- 成都石室锦城初一入学数学分班考试真题含答案
- 2026年四川省凉山州中考数学真题试卷(含解析)
- 2026年物业管理师(物业管理综合能力)真题试卷(含答案)
- 售楼处装修工程施工组织设计
- 2026苏教版五年级数学上册第一单元第2课《图形的旋转》课件
- 2026年山东省泰安市中考生物试卷附答案
- 2026届小升初数学分班考试模拟试卷(含答案详解与评分标准)
- 江苏省南通市2026年重点学校初一入学数学分班考试试题及答案
- 人工机械劳务分包合同
- 2026年4月26日浙江省事业单位统考《职业能力倾向测验》真题
评论
0/150
提交评论