移动互联网应用安全统计分析报告2026_第1页
移动互联网应用安全统计分析报告2026_第2页
移动互联网应用安全统计分析报告2026_第3页
移动互联网应用安全统计分析报告2026_第4页
移动互联网应用安全统计分析报告2026_第5页
已阅读5页,还剩175页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年9月进入前所未有的活跃期。万物智联、人机协同、跨界融合、共创分享的智能技术叠加释放巨大能量,既蕴含巨大机遇,应用领域安全风险朝着复杂化、隐蔽化、常态化方向演移动应用安全治理已经成为网络安全工作的关键战场与重2026年9月为深入贯彻落实习近平总书记关于网络强国的重要思点、新挑战,精准排查突出风险隐患,总结治理实践成联网应用发展实际,聚焦安全态势、风险分析、治理实趋势展望等核心内容,力求为政府部门强化监管、企业第一章移动互联网应用安全状况概述 1 2(一)业态分化加速演进 2(二)场景持续扩容延伸 3(三)长尾主体透明度低 5(四)分发渠道重构迭代 6 7(六)AI应用快速渗透 (七)多类应用抢占时间 (八)用户结构持续变化 二、移动互联网安全威胁日益凸显 (一)高危漏洞高发频发 (二)恶意程序数量激增 (三)盗版仿冒层出不穷 (四)隐私违规问题多发 (五)安全防护普遍薄弱 (六)黑灰产规模持续扩张 (七)违法应用泛滥蔓延 20第二章移动互联网应用安全现状 21 (一)移动互联网应用漏洞情况 21(二)移动互联网应用漏洞类型 23(三)高危漏洞风险的应用类型 25(四)AI移动应用漏洞情况 (五)AI编码衍生漏洞情况 (六)远控应用漏洞情况 (一)移动互联网恶意应用现状 32(二)移动端活跃木马家族 3(三)活跃银行类木马家族 35(四)活跃间谍类木马家族 36(五)国内终端用户受害情况 38三、移动互联网应用盗版仿冒现状 (一)盗版仿冒应用的功能类型 39(二)盗版仿冒应用危害类型 40(三)盗版仿冒应用受害情况 四、移动互联网应用个人信息现状 (一)违规收集个人信息的应用类型 (二)主要违规问题类型 45(三)违规应用功能类型 46(四)AI移动应用违规情况 (五)违规传输个人信息情况 47(六)应用数据出境传输情况 49(七)车载应用违规情况 50五、移动互联网应用保护措施现状 (一)采取安全加固措施情况 (二)未采取加固措施情况 53(三)安全加固服务商情况 54 (一)黑灰产总体情况 54(二)涉诈仿冒类 (四)隐私窃取类 (五)恶意控制类 (六)内容违规类 七、违法移动互联网应用现状 (一)违法App态势分布情况 (二)违法App功能类型情况 (四)违法App家族化情况 65(五)违法App的加固情况 6(六)违法App的技术对抗情况 (七)违法App的通联服务情况 第三章移动互联网应用安全趋势 二、高危漏洞持续高位运行 三、供应链安全风险全域扩展 五、隐私合规管控压力加剧 六、黑灰产作案模式迭代升级 七、AI技术催生新型安全风险 八、远控工具潜藏安全隐患 九、AI代码重塑安全防护格局 第四章应对移动互联网应用风险对策建议 一、搭建多元主体协同治理体系 二、压实全渠道分发审核管控责任 三、落实应用全生命周期安全管控 四、完善第三方SDK供应链安全治理 七、迭代升级新型网络攻击防御体系 八、构建智能化应用安全合规体系 附录A:移动互联网应用分类表 推进的发展态势。App、小程序、智能车载、穿戴设备等多板同步凸显:长尾应用主体信息缺失,各类应用重度集成用户规模整体趋于稳定,用户日均使用时长持续增加,同源缺陷;隐私违规、盗版仿冒、黑灰恶意程序持续泛总体来看,移动应用有力支撑数字经济发展,但安全风一、移动互联网应用生态愈趋复杂(一)业态分化加速演进Android应用数量2022—2023年增速较快,后续年度增量持续收窄,2026年监测累计总量509万款,同比增长5.30%,增长动能持续减弱,市场逐步进入成熟发展阶段。Android活跃App占比仅3.21%,存量应用体量可观,但大量应用长渠道监测App累计约353万款,较2025年同期增长8.09%,增速高于Android平台。表明iOS生态整体规模虽小于年高速增长,2025年增速回落,2026年规模小幅回升;公众号存量规模2024—2025年保持平稳,2026年略有上涨。内容领域倾斜。公众号主要承担品牌积淀、政企信息公核心载体。小程序依托开发成本低、上线周期短、免安装等优势,广泛适配政务便民、电商、餐饮、出行、校园管年移动应用总量情况如图1-1所示:移动应用近5年总量概况移动应用近5年总量概况2026年2024年2023年2025年2022年图1-1近5年移动互联网应用总量情况传统原生客户端拓展至小程序、公众号等轻量化服务入业务服务边界不断拓宽,项目代码、通信接口、账号体(二)场景持续扩容延伸存量市场主导地位,存量占比达31.31%,新增上架占比交通讯板块增速位居前列:健康运动类新增占比3.49%,同比增长19.97%;旅游出行类新增占比2.42%,同比增长16.09%;社交通讯类新增占比3.11%,同比增长10.59%。增垂直细分赛道加速转型,相关分布情况如图1-2所示。2026年5月移动互联网应用功能类型分布2026年5月移动互联网应用功能类型分布情况5.97%3.23%1.67%2.19%3.113.79%4.10%3.43%-45.00%5.00%游戏应用办公学习影音播放资讯阅读—本年度更新应用占比新增应用占比相比去年同期增幅25.00%图1-22026年5月移动互联网应用功能类型分布情况物联网场景下,各类智能终端配套App活跃用户续扩张。监测数据显示,截至2026年5月,智能汽车App月活跃用户9600万,同比增长18.9%;智能家居App月活跃用户3.8亿,同比增长10.9%;智能穿戴App月活跃用户1.5亿,同比增长13.6%。从增长驱动因道快速发展。随着技术创新与数实融合进程持续加快,移动(三)长尾主体透明度低综合近一年最新上架以及迭代更新的54万款移动应用数据分析,仅有58.03%的App完整公示开发及运营主体信息,该指标较上年同期下滑6.74个百分点;剩余41.97%的托平台机制整体优于App,但仍有38.51%的小程序未明确开(四)分发渠道重构迭代截至2026年5月,移动互联网应用分发渠道呈现出“渠构特征:一方面,国内有效分发渠道数量已突破1000个,同比增长29.66%,反映出移动应用生态分发渠道持续扩容。用商店,小米应用商店(49.09%)、应用宝(37.08%)、vivo应用商店(35.61%)、华为应用市场(33.84%)共同构成第户获取App的核心入口。相关分布情况如图1-3所示。活跃移动互联网应用分发渠道占比应用宝华为应用市场绿色资源网图1-32026年5月活跃移动互联网应用分发渠道占比下载和安装,而是逐步转向场景分发和AI智能体分发等新(五)SDK集成量激增部分。截至2026年5月,检测到的SDK共计1万余款,其中框架类SDK占比高达76.4%,成为应用开发的底层基础设施;广告类与安全风控类SDK分别以4.21%和2.58%的份额SDK:协助软件开发的软件库,通常包括相关的二进制文件、文档、范例和工具的集合,简称SDK。紧随其后,绝大多数SDK依赖集中在基础能力层(兼容性、跨平台、基础服务),商业化与安全能力仍是补充模块。从各类型移动互联网应用集成SDK的数量来看,相比去年,各类应用的SDK集成数量普遍大幅上升,社交通讯类从20个增长至48.5个、网上购物从15.5个增长至40.5个、度组件化”,通过多SDK集成来强化功能与商业化能力,整体生态进入以SDK驱动的深度依赖阶段。应用不再是单相关情况如图1-4所示。各功能类型应用嵌入SDK的平均数量■2026年■2025年社交通讯网上购物健康运动生活实用办公学习旅游出行影音播放资讯阅读系统工具辅助软件图1-42026年5月各功能类型应用嵌入SDK的平均数量从移动互联网应用嵌入的境外SDK来看,抽检的更新应用中嵌入了境外SDK的应用占比为51.27%。按各功能类型应用嵌入境外SDK来看,排名前三的功能类型为:游戏征,相关情况如图1-5所示。旅游出行0.81%拍摄美化0.93%社交通讯1.46%网上购物1.76%资讯阅读1.93%影音播放3.84%游戏应用15.00%20.00%(六)AI应用快速渗透AI应用方面,截至目前,全国AI相关应用数量为105款。其中,近一年存在更新的应用量为6160款,整体活跃率为58.29%。这表明,当前AI移动应用生态已形成较大规从区域分布来看,全国AI相关应用呈现明显的集中化特征。Top10省市AI应用总量达到7560款,占全国总量的71.54%;近一年更新应用4242款,占全国近一年更新量的68.86%,整体来看,AI产业资源、研发能力与应用供给正持从AI相关应用区域分布来看,北京、广东、湖北分别以1571款、1561款、1441款位居全国前三,三地合计4573款,占全国总量43.27%,是AI应用研发部署的核心集聚区域。从活跃迭代维度分析,湖北省近一年更新应用893款,在全国前十省市中更新总量最高;安徽省(71.18%)、上海市(62.56%)、湖北省(61.97%)更新率位居前列,反映上述地区不仅拥有可观的AI应用存量,相关产品持续迭代创新活力较强。AI相关应用区域分布情况如图1-6、图1-7所AIAI相关应用区域分布数量(款)■应用量(款)■近一年更新应用量(款)AAI相关应用区域分布比率(%)■全国占比画近一年更新率北京市湖北省上海市安徽省浙江省江苏省福建省图1-7AI相关应用区域分布比率(%)从数据来看,目前AI渗透率迅速提高,行业综合排名较去年有所上升,同时各个互联网头部企业继续加大AI投融理财等行业小幅增长,相关情况如图1-8所示。2026年上半年各领域用户数增减变化(亿)-0.18从具体AI应用来看,以豆包和千问两个增长迅速的AI大模型与Agent智能执行能力,实现了从“能聊天”到“能干活”的本质跃迁。从用户规模变化来看,2026年1至5月豆包用户持续稳步增长(见图1-9),用户体量由4.39亿增长至8.45亿,增长势头显著,反映出AI原生应用市场需求02026-012026-022026-032026-042025年11月阿里将通义App正式更名为千问,完成了2026年1至5月千问用户规模整体保持高位运行(见图1-10),市场影响力持续稳固,反映出面向大众消费场景的AI应用2026-0120(七)多类应用抢占时间截至2026年6月,我国移动端活跃手机设备规模达到平均安装App数量为72款,同比回落3款,网民日均移动互联网使用时长可达6.5小时,较上一年上涨0.6小时(见图1-11)。2025-20262025-2026移动应用使用时长分布短视频(八)用户结构持续变化显回落,由40.90%下降至36.29%;16-25岁、36-45岁、46岁及以上用户占比同步提升,其中46岁及以上人群涨幅最为显著,占比从12.46%增长至15.60%,中老年线上渗透持46岁及以上15岁及以下用户规模占比保持上升态势;16-35岁的青年网民依旧是移向全龄均衡发展,中老年群体占比有望进一步抬升;伴随(一)高危漏洞高发频发移动互联网应用与SDK整体安全风险处于高位且呈现系统性问题:Android应用中高危漏洞占比达80.87%,iOS应用为78.19%,且Android高危占比较去年同比上升6.41%,层面风险更为严重,高危漏洞占比高达93.64%,表明风险已超过90%;此外网上购物、辅助软件等高商业化、高复杂度(二)恶意程序数量激增2026年在移动互联网应用分发渠道累计发现Android恶意程序436万个,较2025年同期增长21.1%,恶意程序规模和远程控制仍是当前最主要的威胁类型,占比分别达到29.54%、27.43%和24.86%。总体来看,移动互联网恶意程(三)盗版仿冒层出不穷近一年在移动互联网应用分发渠道中有更新记录的应用里,疑似盗版/仿冒应用共计32543款,较去年同期增长35.6%,相关风险呈持续上升态势。盗版/仿冒应用不仅侵害中于数量庞大且未备案的第三方应用平台,具有分布分战。随着盗版/仿冒应用规模不断扩大,亟需监管部门、应用分发平台、安全厂商及用户协同发力,共同提升风险发现(四)隐私违规问题多发体,占比71.49%,但小程序通报占比由去年的4.74%显著上升至26.52%,这一变化不仅反映出小程序生态本身规模扩大果来看,在抽检的5万余款应用中,超过三成应用存在信息(五)安全防护普遍薄弱从Android加固现状看,近一年仅13.45%应用使用第三固比例极高,加固市场头部厂商垄断明显;同时AI代码生(六)黑灰产规模持续扩张控制、内容违规五大类重点风险应用约745万个,规模较上保持较快增速,恶意应用诱导开启无障碍服务、屏幕共依托赛事等热点灵活调整恶意业务。攻防对抗持续升级、风(七)违法应用泛滥蔓延从近一年新增的涉黄涉诈涉赌违法App样本分析来看,涉黄类占比56.46%,涉诈类占比35.85%,涉赌类占比7.68%,与强变现能力场景为核心;从功能类型分布来看,违法App主要集中在影音娱乐类(30.34%)、通讯社交类(22.50%)、电子阅读类(4.22%)与游戏类(3.91%),表明违法应用往与底层SDK高危漏洞长期高位运行,供应链风险连锁扩散;比增幅显著;个人信息违规场景从传统App延伸至小程序、式AI赋能应用创新的同时,被黑灰产广一、移动互联网应用漏洞现状(一)移动互联网应用漏洞情况针对移动互联网应用分发渠道近一年有更新且下载量较高的移动互联网应用抽样进行漏洞扫描。总计检测Android应用30万款,iOS应用0.2万款。检查结果显示:Android应用中存在高危漏洞应用数占已检测Android应用总数的80.87%,iOS应用存在高危漏洞应用数占已检测iOS应用总数的78.19%(见图2-1)。随着各分发渠道对上架应用安全检测力度的加强,相比去年,Android应用高危漏洞占比呈小幅度上升趋势,上升比例为6.41%。■应用-Android共检测SDK0.4万款,其中存在高危漏洞的SDK占总数的93.64%(见图2-2)。SDK广泛应用于移动互联网应用的设SDK漏洞风险等级占比高危中危低危(二)移动互联网应用漏洞类型从Android应用的检测结果来看,本年度排名前三的漏洞分别是“资源文件泄露风险”、“仅使用Java代码风险”和“StrandHogg漏洞”;从iOS应用的检测结果来看,本年出漏洞”和“格式化字符串漏洞”;从SDK的检测结果来“数据越权备份风险”和“第三方SDK检测”。相关情况如图2-3、图2-4、图2-5所示。—24—AndroidAndroid漏洞类型分布84.10%弱HASH算法使用风险iOS漏洞类型分布—25—SDKSDK漏洞类型分布HTIP传输通道风险截屏攻击风险仅使用Java代码风险SO文件破解风险URL硬编码风险代码未混淆风险数据越权备份风险Java代码反编译风险(三)高危漏洞风险的应用类型游戏类存在高危漏洞风险的应用数量占高危应用总量的35.79%,位居第一;其次是生活实用类,占高危应用总量的16.12%;第三是办公学习类,占高危应用总量的11.65%,相关情况如图2-6所示。存在高危漏洞风险的应用功能类型存在高危漏洞风险的应用功能类型Top10旅游出行2.14%健康运动2.18%社交通讯3.22%资讯阅读3.67%影音播放4.19%网上购物4.56%系统工具8.88%生活实用16.12%游戏应用35.79%辅助软件图2-6存在高危漏洞风险的应用功能类型辅助软件图2-6存在高危漏洞风险的应用功能类型T从存在高危漏洞的各功能类型应用在同类型已检测的存在高危漏洞的应用占比分别为90.28%、82.87%、81.30%,均在75%以上,相关情况如图2-7所示。各功能类型应用中存在高危漏洞的占比Top10生活实用75.88%75.64%75.57%75.46%75.高不下,漏洞安全仍需重点关注。特别是SDK的高危漏洞占比较高,风险较大,且SDK作为应用开发的核心组件,导致嵌入该SDK的所有应用面临数据泄露、恶意代码注入(四)AI移动应用漏洞情况针对AI相关应用抽样进行漏洞扫描。检查结果显示,存在高危漏洞应用数占已检测应用总数的88.13%,中危和低危占比分别为96.66%、96.83%。代码反编译风险检测”和“SO文件破解风险检测”。相关情况如图2-8所示。中间人攻击风险中间人攻击风险11,85%WebView跨域访问漏洞15.74%Janus签名机制漏洞16.95%H5文件泄露风险35.08%数据库注入漏洞36.38%SO文件破解风险51.58%Java代码反编译风险64.13%(五)AI编码衍生漏洞情况及,从辅助开发工具转变为主流代码生产方式。当前行业研发数据显示,超七成开发者已常态化或计划使用AI编程能力,AI生成代码在移动应用新增代码总量中的占比已达到30%-50%。在移动应用快速迭代、高频发版的行业特性驱动下,头部研发团队普遍采用“AI优先”的开发模式,AI代码生成已全面覆盖UI开发、接口调试、业务逻辑编写及第三方SDK集成等全栈开发环节。同时,随着Flutter、ReactAI自动编码在移动端项目中的应用规模持续扩大,成为当前应用安全的突出风险点。一是AI生成代码普遍存在原生安全缺陷。根据Veracode发布的2025年生成式AI代码安全专存在不同程度的安全漏洞,模型在安全编码判断上存在固有优先、安全性缺失成为AI编码的典型问题,(见图2-9)。调用、错误参数结构、无效依赖引用、伪安全逻辑等异常代导致相同不安全代码片段在海量移动应用中批量复制传形成同源同类漏洞大面积泛滥的现状,加剧了移动应用整体CetoberVeracode发现,Java是用于生成AI代码时风险最高的等其他主流编程语言也存在较高风险,其故障率在38%到45%之间。研究还显示,在86%的情况下,大型语言模型无法有效防止跨站脚本攻击(CWE-80),而在88%的情况下(六)远控应用漏洞情况用共计检测1448款应用。检测结果显示,存在高危漏洞或高危风险检测项的应用为1269款,占比87.64%;存在中危风险的应用为1440款,占比99.45%;存在低危风险的应用为1446款,占比99.86%。排名前三的高危风险检测项主要包括:加固壳识别检测、Java代码反编译风险、SO文件破解风险。相关情况如图2-10所示。动态注入攻击风险动态注入攻击风险C层代码动态调试风险访问境外服务器风险访问境外服务器风险H5文件泄露风险SO文件破解风险Java代码反编译风险0.00%10.00%20.00%30.00%40.00%50.00%—32—(一)移动互联网恶意应用现状截至2026年5月,监测发现436万个Android恶意程序(hash粒度),相比2025年监测发现的360万Android恶意程序数量(hash粒度)同比增长了21.1%(见图2-11)。从明显的功能转型趋势。与2025年相比,以诱骗欺诈为代表下降超过60个百分点;与此同时,隐私窃取、流氓行为和著上升。其中,隐私窃取占比由5.77%增长至29.54%,远程控制由4.70%增长至24.86%,流氓行为由12.60%增长至攻击链条实现更高价值的非法收益。未来,隐私数据保护、终端权限管理以及远程控制类风险将成为移动互联网安全防护的重点关注方向。移动互联网Android应用恶意行为隐私窃取流氓行为远程控制资费消耗诱骗欺诈恶意扣费系统破坏恶意传播(二)移动端活跃木马家族家族Top10如图2-12所示。............近一年移动端的活跃恶意木马排名前三的家族中,Trojan/Android.UjcsSpy家族最为突出,占比24.8%,这类恶泄露;其次是Trojan/Android.AppCrack家族,占比21.02%,是Trojan/Android.ORCASpy家族,占比20.65%,这类恶意(三)活跃银行类木马家族银行类木马是一种专门针对银行和金融机构的恶意安常见银行木马家族Top5统计信息如图2-13所示。2026年常见银行木马家族情况的是Trojan/Android.nbank家族,占比50.65%,这类木马运行强制要求激活设备管理器,监听用户拨打电话,私自后台窃取用户联系人、信箱、通话记录等隐私信息占比28.39%,属于银行账户窃取木马家族。这类木马专门针窃取个人信息等。第三位为Trojan/Android.GBanker家族占短信、访问联系人和拨打电话等权限,以便窃取用户的银行(四)活跃间谍类木马家族间谍类木马与其它类型木马的区别主要在于对用户设非法访问、远程静默录音录像、远程定位等,族Top10统计信息如图2-14所示。0.00%5.00%10.00%15.00%20.00%25,00%30.00%35.00%40.00%在2026年活跃的移动间谍类木马家族样本数量中,Trojan/Android.UjcsSpy排名最高,占比36.28%。这类恶意软件运行后从网络获取指令并执行窃取通讯录、短信记录、泄露。Trojan/Android.ORCASpy排名次之,占比26.39%,Trojan/Android.QiyeMobile排名第三,占比15.08%,这两类Trojan/Android.AhMyth占比分别为6.23%和3.57%,均属于(五)国内终端用户受害情况2025年6月至2026年5月期间,国内终端木马感染率显示出明显的波动性。具体来看,感染率承接去年5月的0.035%,整体呈现周期性下降趋势。感染最低值在2026年1月,感染率为0.018%,在此之后感染率略有回升,如图2-150.025%0.022%江苏以6.95%的占比次之,再其次是山东占比6.69%。2026年移动端攻击活动国内受害区域分布占比Top10如图2-166.00%(一)盗版仿冒应用的功能类型发现疑似盗版/仿冒应用39043款,较去年同期检测到的24002款增长约63%,表明盗版/仿冒应用传播规模进一步扩占据了较高比例(见图2-17)。这表明攻击者更倾向于选择5.00%(二)盗版仿冒应用危害类型是最主要的恶意行为,占比达到59.82%;其次为隐私窃取,占比28.46%(见图2-18)。总体来看,盗版/仿冒应用的危版应用进行篡改、重打包,并植入广告组件、数据采集模块隐私窃取推广引流系统破坏诱骗欺诈流氓广告(三)盗版仿冒应用受害情况万人次(见图2-19),表明流氓广告仍是盗版/仿冒应用最主■■流氓广告■隐私窃取血推广引流画系统破坏■诱骗欺诈图2-19盗版仿冒应用安装量(单位:人次)(一)违规收集个人信息的应用类型从各监管机构通报的违规收集个人信息的移动互联网应用程序分布来看,App为违规收集个人信息的重灾个人信息的情况,相比去年,小程序的通报占比从4.74%上升至26.52%。各类应用在通报应用中的占比及具体违规问题类型占比如图2-20、图2-21、图2-22、图2-23所示。■小程序■公众号App通报违规类型分布未明示个人信息处理规则向第三方提供个人信息时未完成信息告知且未取得用户单独未采取相应的加密、去标识化等安全技术措施App频繁自启动和关联启动隐私政策未逐一列出App收集使用个人信息的目的、方式、App强制、频繁、过度索取权限违规收集个人信息未明示收集使用个人信息的目的、方式和范围隐私政策未逐一列出收集使用个人信息的目的、方式、范围未明示收集使用个人信息的目的、方式和范围隐私政策未逐一列出收集使用个人信息的目的、方式、范围等未公开收集使用规则在首次运行时未通过弹窗等明显方式提示用等收集使用规则在首次运行时未通过弹窗等明显方式提示用等收集使用规则隐私政策未逐一列出App收集使用个人信息的目的、方式,SDK信息公示不到位(二)主要违规问题类型个人信息合规性自动化抽样检测,共抽检5万余款App,发现超35.57%的移动互联网应用存在侵犯用户权益的现象。其中,存在“违规收集个人信息”的占比31.76%;存在“超范围收集个人信息”的占比为6.99%;存在“App强制、频繁、过度索取权限”的占比2.96%(见图2-24)。对比去违规使用个人信息App频繁自启动和关联启动超范围收集个人信息App强制、频繁、过度索取违规收集个人信息App主要违规问题(三)违规应用功能类型占该类型应用检测总量的50.57%,位居第一;其次是游戏类占该类型应用检测总量的49.71%,位居第二;排名第三的是资讯阅读类,占该类型应用检测总量的46.64%(见图2-25)。近两年违规App主要类型分布情况■本年度■去年同期■相比去年同期增幅(四)AI移动应用违规情况针对AI相关应用进行了个人信息合规性自动化抽样检测,共抽检3130款应用,发现60.22%的应用存在侵犯用户存在“超范围收集个人信息”的占比19.39%;存在“App强违规使用个人信息违规收集个人信息(五)违规传输个人信息情况从违规传输个人信息的情况来看,抽检应用中有超过2.34%的移动互联网应用存在“明文传输”个人敏感信息的高,达到了88.18%;其次是传输“个人健康生理信息”的应用,占比为11.90%;排名第三是传输“个人身份信息”的应用,占比为0.94%(见图2-27)。个人财产信息个人身份信息个人健康生理信息网络身份标识信息输的个人敏感信0%50.0%70.00%80.“App强制、频繁、过度索取权限”(22.04%)、“超范围收集个人信息”(14.20%)构成主要违规类型。特别是“违(六)应用数据出境传输情况境外国家地区排名第一的为美国,占比为64.56%,其次是澳大利亚和刚果(金),分别占比达到20.33%、6.59%,如图数据传输至境外国家排行TOP10新加坡3.85%孟加拉3.85%从App类型来看,实用工具类App向境外IP传输数据的占比最高,占境外传输App总量的20.6%,其次为其他类App,占比19.51%,生活服务类App占境外传输App总量的7.97%,位列第三,如图2-29所示。影音视听游戏娱乐新闻阅读教育学习时尚购物社交通讯(七)车载应用违规情况问题较为突出,抽检样本中高达90%的应用存在隐私不合规问题。当前违规问题主要集中在三方面(见图2-30):未规用的目的、方式、范围问题占比达40%,是车载应用最普遍车载应用主要违规问题类型占比其他问题未经同意向他人提供个人信息■其他问题无隐私协议无隐私协议未明示收集使用未明示收集使用62.5%方式和范围个人信息的目的、方式和范围(一)采取安全加固措施情况针对移动互联网应用分发渠道近一年更新发布的Android应用中采取第三方加固技术保护措施的情况进行统计,已加固的移动互联网Android应用总计3万余款,占比14.75%,对比去年同期11.45%的占比有所提高,但增长态势仍显平缓。如图2-31所示。2023年2024年2采取第三方安全加固技术保护措施的Android应用数量建议移动互联网应用开发者引入移动互联网应用全生命周(二)未采取加固措施情况通过近一年对更新发布的Android应用中未采取第三方加固应用占该类型应用总量的94.12%,排名第一;其次是辅助软件类应用,占该类型应用总量的84.72%;排名第三的是网上购物类应用,占该类型应用总量的80.20%。如图2-32未采取第三方安全加固保护措施情况未采取第三方安全加固保护措施情况Top10社交通讯60.47%健康运动65.11%系统工具66.70%影音播放68.24%辅助软件84.72%游戏应用94.12%到了94%以上。主要风险在于容易遭受游戏数据篡改、外挂(三)安全加固服务商情况通过对近一年更新的Android应用进行统计,目前移动互联网应用采用加固安全保护措施占比最高的是360加固,为73.24%;腾讯加固占比7.73%,梆梆加固占比8.95%,爱加密加固占比4.37%,如图2-33所示。移动互联网应用加固厂商几维加固,0.06%(一)黑灰产总体情况较上年同期约295万个增长约150%。内容违规类应用量约1.8万个,隐私窃取类约13万个,恶意控制类约2.4万个。同比看,隐私窃取类增幅约34%,内容违规类增幅约170%,恶意广告类增幅约80%,涉诈仿冒类增幅约30%,恶意控制类同比下降约60%。总体来看,黑灰产风险应用覆盖范围进一步扩大,不同类型间分化特征较为明显,如图2-34所示。恶意控制类(同比约-60%)隐私窃取类(同比约+34%)恶意广告类(同比约+80%)涉诈仿冒类(同比约+30%)内容违规类(同比约+170%)■上年同期■本期约5.5万约9.7万约13万约1万约25万约32万(二)涉诈仿冒类涉诈仿冒类应用量约32万个,较上年同期约25万个增长约30%。相关恶意行为主要表现为诱骗欺诈、虚假金融、购物占比均在14%至15%左右,三类合计约44%;网络交友、求设计话术,如图2-35所示。虚假投资理财类刷单返利类环节。近半年监测情况中,涉及涉诈应用的约占45%,涉及涉诈网址的约占33%,涉及屏幕共享或远程控制的约占2%;单加总,如图2-36所示。屏幕共享/远程控制(三)恶意广告类恶意广告类应用量约1.8万个,较上年同期约1万个增长约80%。相关恶意行为主要表现为应用外弹窗、通知栏强从用户影响看,恶意广告对老年用户的影响更为突相关情况占比超过90%。此类广告通常通过反复弹窗、全屏正常使用。部分用户难以判断问题来源,不清楚由(四)隐私窃取类隐私窃取类应用量约13万个,较上年同期约9.7万个增长约34%,覆盖规模达到十万量级。风险覆盖面持续扩大。该类应用的核心恶意行为集中表现为绕过用户授权、违(五)恶意控制类恶意控制类应用量约2.4万个,较上年同期约5.5万个下降约60%,覆盖规模处于万量级。相关恶意行为主要表现为联网私自安装软件、破坏系统、远程控制、锁屏勒开启屏幕共享或无障碍服务(可帮助应用读取屏幕并代替用户点击),进而持续观察终端交互、读取屏幕内容、模拟点远程命令,改变终端设置、限制正常使用或隐藏风险提示,成或更换,因此同一类应用可以较快切换跳转页面和展示内(六)内容违规类内容违规类应用量约700万个,较上年同期约260万个增长约170%,在五类风险中规模最大、覆盖最广。违规内中依托热点赛事开展变脸式隐蔽引流的恶意应用数量大幅用。第一类为工具伪装型引流应用,恶意程序以“工具助联网内容安全与流量治理的重点难点,如图2-37所示。(一)违法App态势分布情况2026年上半年监测发现违法App数量按月趋势图60.00%涉黄占比=一涉赌占比——涉诈占比(二)违法App功能类型情况从功能类型分布来看,2026年上半年违法App中,影戏及金融理财等也占据一定比例,如图2-39所示。2026年上半年违法App功能类型分布情况电子阅读教育学习实用工具网络购物商务办公虚拟货币出行导航餐饮服务从涉诈类型分布来看,2026年上半年违法App中,色第三;刷单返利及网络交友等也占据一定比例,如图2-40色情视频虚假网络投资理财5.91%刷单返利类5.72%网络色情0.91%贷款、代办信用卡类I0.49%虚假购物、服务类0.11%裸聊敲诈勒索0.08%(三)违法App集成SDK情况2026年上半年,监测发现违法App集成的SDK类型达26种。其中,插件型SDK占比最高,工具型与统计型分列社交类、支付亦构成主要集成类型,如图2-41所示。音视频5.77%(四)违法App家族化情况似的代码特征。通过监测共发现违法App数量30余万,聚类到2,611个家族,其中,家族名称为K-刷单返利类-59202家族TOP10,如图2-42所示。2026年上半年违法App家族TOP10J-色情视频-14556J-色情视频-289716J-色情视频-22771J-色情视频-153095J-色情视频-14f60b6a2J-色情视频-af86ae903K-刷单返利类-67620K-刷单返利类-59202(五)违法App的加固情况从违法App采用第三方安全加固角度分析,2026年上半年,采用第三方加固技术保护的违法App数量为213个,2025年2026年(六)违法App的技术对抗情况对抗、DOH对抗及云端部署等技术亦构成主要对抗类型,2026年上半年违法App对抗类型分布图,如图2-44所示。2026年上半年违法2026年上半年违法APP对抗类型分布图3.61%新小众聊天■动态域名池■本地代理■小众工具■云端部署密,游戏云盾防护,云端地址池,本地+云端防护,混合域名池,JS加密防护,千鸟盾,DNSTXT(tg框架类),小众游戏盾(Libcf-msc.so),CNAME解析。这些对抗技术并非单独使用,在一个网络诈骗App中会采用上述多德戏云质防护德戏云质防护本地加密地址池云堵地址池(七)违法App的通联服务情况2026年上半年,监测到违法App的主通联域名或IP数量265万(2,652,978),其中,主通联域名数量为205万(2,045,648),主通联IP数量为61万(607,330)。从境内外角度分析,违法App主通联归属境外占比65.18%,境内占比34.82%,2026年上半年违法App通联归属境内外分布,如图2-45所示。归属境外国家TOP10分布情况中国香港35.00%新加坡3.44%中国台湾2.98%亚太地区■1.20%融合,催生大量新型攻击面与安全漏洞,并贯穿应用研发、一、移物融合加剧安全风险默认配置薄弱等问题,大量设备暴露于公网环境,成为攻击攻击、篡改设备运行状态,甚至引发民生、医疗、工业场景的实质性安全危害。移动应用作为物联网设备的核心控制中枢,一旦存在权限管控缺陷、接口校验漏洞,攻击者即可通二、高危漏洞持续高位运行本年度移动应用漏洞风险呈现传统漏洞久治难愈、AI原生漏洞集中爆发的双重演化态势,新旧风险叠加导致整体基数大、数据维度多的高频应用漏洞集中度更高,一旦被利伴随端侧大模型、生成式AI、AI智能体规模化落地,移动安全攻击面从传统软件漏洞全面延伸至AI原生安全领后台持续监控等高风险操作。供应链层面,AI-SDK普遍存规操作。整体而言,移动漏洞风险已进入全链路、体系化、智能化的高发阶段,新型AI原生漏洞成为年度风险增量核三、供应链安全风险全域扩展随着移动应用功能迭代加速,第三方SDK已成为应用现全域蔓延、连锁传导的特征。当前移动应用SDK内嵌普及率极高,通用工具类、基础功能类SDK覆盖海量终端,性安全隐患。现阶段第三方SDK高危漏洞占比居高不下,与此同时,境外SDK规模化搭载带来的技术断供与跨外SDK嵌入比例偏高,在地缘政治技术出口管制背景下,境外AI、加密类SDK服务权限收缩、接口受限,导致国内供应链稳定性承压。合规层面,部分境外SDK存在后台数测显示盗版仿冒应用仍具有较强的传播能力和广泛的用户了便利。同时,攻击者通常通过篡改正版应用、重新方式,在保留原有应用界面和功能的基础上植入广告版仿冒应用的生成和传播模式。攻击者可借助生成式AI快增长、传播渠道多元化以及AI技术赋能,相关风险呈现长用的快速识别、精准溯源和协同处置能力,如何应对AI驱五、隐私合规管控压力加剧当前移动应用个人信息保护合规风险呈现存量违规普发;同时风险载体持续延伸,小程序、第三方SDK违规占违规场景分化特征显著,大众娱乐类应用成为违规高发金融理财、网上购物、出行服务等民生应用数据敏感度高,问题,叠加OTA升级迭代慢、车企合规体系不完善、监管传统基于静态样本、固定特征、长效链接的监测拦截手段有近年来,人工智能技术持续迭代成熟,移动端AI应用的重要组成部分。在产业快速创新迭代的同时,行业安全建成与人机交互,数据采集维度更广、处理链路得AI应用更容易出现数据违规处理、隐私信息泄露、算法一应用存在开发者溯源困难问题,源头管控、主体九、AI代码重塑安全防护格局随着AI编程工具规模化普及,移动应用开发模式发生—82—势。在此背景下,智能化AI代码审计能力成为补齐移动代理、全渠道分发审核、应用全生命周期管控、第三方SDK一、搭建多元主体协同治理体系移动应用安全风险治理涉及开发者、分发平台、终端厂力,强化监管部门常态化风险通报与联合执法机制险发现、情报共享、快速处置、溯源复盘的完整治役下线全流程。严格落实安全开发规范,常态化开展代码安全审计、漏洞自查与安全测试,建立漏洞分级整改、闭四、完善第三方SDK供应链安全治理第三方SDK作为移动应用研发核心组件,其高危漏洞应用开发企业需建立完善的SDK准入审核机制,对引入组全面核查,杜绝引入未知、高危及违规组件。建立SDK动漏洞修复与版本升级。行业层面可推进SDK备案管理与常动态更新的SDK风险黑名单库,及时向应用开发主体发布风险提示,强化重点通用SDK的安全合规性监测、风险预六、全链条整治盗版仿冒类应用八、构建智能化应用安全合规体系结束语国家计算机病毒应急处理中心将以习近平新时代中国与安全,加速推进“数实融合”,加快建设“网络强国、数字中国”,切实肩负起筑牢国家网络安全屏障,夯实数字中国家计算机病毒应急处理中心的各项工作离不开国家家计算机病毒应急处理中心的工作实践以及各支撑单位报企业简介北京智游网安科技有限公司(爱加密)成立于2013年,是深圳国华网安科技股份有限公司子公司(股票代码:000004),专注于移动应用安全、大数据、物联网及工业互联网安全,坚持以用户需求为导向、持续不断的创新,致力于为客户提供全方位、一站式的移动安全全生命周期解决方案。爱加密产品体系和服务能力,贯穿了应用设计评估、安全开发测试、应用优化、应用安全发布及应用上线运营阶段的整个生命周期。资质荣誉探究数字世界的企业真相。您可查询在数字世界中企业间隐藏的关系,全面剖析企业的生命力、竞争力、影响力、数字资产及风险指数,为您提供全方位的商业洞察。爱加密公众号安天是专注于提升网络威胁检测共性能力和安全防御水平的能力型安全厂商。通过20余年自主研发积累,安天强化了面向全体系结构和系统平台所研发的AVLSDK反病毒引擎。安天产品和生态伙伴产品通过嵌入AVLSDK获得病毒和恶意代码检测能力,安天的威胁检测引擎为全球超过130万台网络设备和网络安全设备、超过40亿部智能终端设备提供了安全检测能力,成为支撑网信产业的共性核心技术。依托自主研发的澜砥威胁分析大模型,基于引擎共性能力、威胁分析体系、赛博超脑分析平台实现更快速的能力迭高效的运营闭环。2016年4月19日,在习近平总书记主持召开的网络安全和信息化工作座谈会上,安天创始入、首席架构师作为网络安全领域发言代表,向总书记进行了汇报。2016年5月25日,习近平总书记在黑龙江调研期间,视察了安天总部,并安天移动安全检测引擎获得

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论