聚焦“315” | 一文總結(jié)“3.15晚會”網(wǎng)絡(luò)安全大事件
摘要: “3.15晚會”網(wǎng)絡(luò)安全大事件
又是一年“315消費者權(quán)益日”,本次備受矚目的2022年央視“315晚會”圍繞著食品安全、醫(yī)療安全、網(wǎng)絡(luò)信息安全等多個領(lǐng)域展開,值得關(guān)注的是,今年的315晚會首次設(shè)立315信息安全實驗室,重點關(guān)注網(wǎng)絡(luò)信息安全、個人隱私保護(hù)和兒童互動產(chǎn)品的信息安全。
免費Wifi是餡餅還是陷阱
今年的315晚會首次設(shè)立315信息安全實驗室,“免費Wifi”成了第一件測試品。315信息安全實驗室對“免費Wifi連接”服務(wù)展開專門測試,測試人員嘗試了所有羅列的Wifi資源,沒有一個能連上。連接測試結(jié)束后,兩個陌生的應(yīng)用程序正自動下載到手機(jī)里,連接時點擊過的“確認(rèn)”和“打開”字樣的彈窗,都是偽裝的廣告鏈接。最終,用戶手機(jī)里多了一堆莫名其妙的應(yīng)用程序。這類免費Wifi的應(yīng)用程序還在后臺大量違規(guī)收集用戶信息。
一款叫“雷達(dá)Wifi”的應(yīng)用程序,一天之內(nèi)收集測試手機(jī)的位置信息,竟然高達(dá)67899次。這意味著什么?就是用戶從早到晚、包括睡覺,這些應(yīng)用程序都在不斷定位,用戶的生活軌跡、行蹤,甚至是職業(yè)、喜好都會被曝光。更可怕的是,多了這些應(yīng)用程序后,手機(jī)間歇性抽瘋風(fēng),各種廣告自動彈出,不看夠5秒還關(guān)不上,用戶躲也躲不掉。
瀏覽網(wǎng)頁 就能泄露手機(jī)號
手機(jī)只是瀏覽了某些網(wǎng)站,就接到推銷電話?杭州以漁公司總經(jīng)理介紹,每個人手機(jī)上對應(yīng)著一個MAC號(手機(jī)識別碼)匹配該手機(jī),該公司以每條三元的費用出售此類數(shù)據(jù)。融營通信公司馮經(jīng)理介紹,很多電銷公司通過他們的系統(tǒng)撥打騷擾電話,該系統(tǒng)可隱藏真正的主叫號碼,防止被投訴,該公司一年純話費收入近一個億。容聯(lián)七陌是上市企業(yè)容聯(lián)云通訊旗下子公司,為電銷公司提供外呼系統(tǒng)和線路,應(yīng)對用戶的投訴和監(jiān)管。
低配兒童智能手表成為行走偷窺器
315信息安全實驗室工程師對一款10萬+銷量的兒童智能手表進(jìn)行測試,將惡意程序植入手表后,工程師能夠?qū)⒆訉崟r定位,不間斷收集移動軌跡,圈定活動范圍。為什么兒童智能手表會成為一雙時刻偷窺的眼睛?測試人員發(fā)現(xiàn),該手機(jī)使用的安卓4.4操作系統(tǒng)距今已近10年。廠家出于壓低成本考慮,選用低版本操作系統(tǒng),意味著在這樣的兒童手表上,各種APP安裝后,無需用戶授權(quán)就能開啟多種敏感權(quán)限,輕易獲得孩子的位置、人臉圖像、錄音等隱私信息,還能實時聽到孩子和家人的聊天內(nèi)容。孩子的安全隱患可想而知。
軟件平臺強(qiáng)迫捆綁下載
315信息安全實驗室檢測發(fā)現(xiàn),PC6、騰牛網(wǎng)、ZOL等軟件下載平臺使用百助旗下公司研發(fā)的下載器,將其標(biāo)注為“高速下載”,以誘導(dǎo)點擊。
用戶選擇后,這些下載器將默認(rèn)勾選其他軟件同時下載,且用戶難以找到設(shè)置得極為隱蔽的拒絕選項。
下載器還會跳出彈窗廣告,將軟件下載鏈接設(shè)置為關(guān)閉按鈕,用戶如習(xí)慣性地點擊右上角試圖關(guān)閉廣告,下載器將會靜默下載應(yīng)用軟件。
自2019年起,工信部已持續(xù)開展App侵害用戶權(quán)益整治行動近3年,2021年全年通報了1549款違規(guī)APP,下架了514款拒不整改的APP,并將整治范圍擴(kuò)展至SDK、應(yīng)用商店等全鏈條。
《個人信息保護(hù)法》第5條規(guī)定,處理個人信息應(yīng)當(dāng)遵循合法、正當(dāng)、必要和誠信原則。企業(yè)如未經(jīng)同意獲取個人信息且不具備《個保法》第13條第二項至第七項規(guī)定的情形,則可能被認(rèn)定為違法收集個人信息,而上述案例中所獲用戶授權(quán)的方式亦不符合《個人信息保護(hù)法》所設(shè)定的有效同意之規(guī)則(“充分知情、自主明確、便捷撤回、避免捆綁”)。
相關(guān)企業(yè)應(yīng)當(dāng)結(jié)合《個人信息保護(hù)法》、《常見類型移動互聯(lián)網(wǎng)應(yīng)用程序必要個人信息范圍規(guī)定》等法律法規(guī)對自身產(chǎn)品進(jìn)行評估和自查,參照《信息安全技術(shù) 個人信息安全規(guī)范》、《APP收集使用個人信息最小必要評估規(guī)范》、《App違法違規(guī)收集使用個人信息自評估指南》、《移動互聯(lián)網(wǎng)應(yīng)用程序(App)系統(tǒng)權(quán)限申請使用指南》等國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)進(jìn)行整改。
關(guān)于APP侵害用戶權(quán)益整治“回頭看”發(fā)現(xiàn)問題的通報(2022年第2批,總第22批)
工業(yè)和信息化部高度重視用戶權(quán)益保護(hù)工作,持續(xù)開展APP侵害用戶權(quán)益專項整治行動。“3·15”國際消費者權(quán)益日來臨前夕,為鞏固治理成效,營造共同維護(hù)消費者權(quán)益的良好環(huán)境,我部開展APP侵害用戶權(quán)益整治“回頭看”,組織第三方檢測機(jī)構(gòu)對前期用戶反映問題較多的內(nèi)存清理類、手機(jī)優(yōu)化類APP進(jìn)行重點檢測,并對去年發(fā)現(xiàn)問題的APP進(jìn)行抽測,共發(fā)現(xiàn)14款A(yù)PP(詳見附件)仍然存在問題。上述APP應(yīng)在3月21日前完成整改,逾期不整改或整改不到位的,我部將依法依規(guī)嚴(yán)厲處置。
工業(yè)和信息化部信息通信管理局
2022年3月14日
基于以上網(wǎng)絡(luò)安全隱患,海云安作為一家深耕隱私合規(guī)領(lǐng)域多年的網(wǎng)絡(luò)安全公司,積極謀求規(guī)避風(fēng)險和解決問題的方案,針對隱私泄露等亂象層出不窮的現(xiàn)狀,推出了“APP隱私合規(guī)檢查工具”,助力企業(yè)安全穩(wěn)定發(fā)展,解決隱私泄露問題。
APP隱私合規(guī)檢查工具是深圳海云安網(wǎng)絡(luò)安全技術(shù)有限公司基于對WEB安全領(lǐng)域和移動應(yīng)用安全領(lǐng)域多年的專注研究和技術(shù)積累,面對新的移動應(yīng)用網(wǎng)絡(luò)威脅形勢研發(fā)出來的產(chǎn)品。產(chǎn)品采用移動應(yīng)用App動態(tài)模糊測試技術(shù)、運行時行為監(jiān)測技術(shù)、移動應(yīng)用App漏洞智能識別技術(shù),實現(xiàn)對移動應(yīng)用App的安全漏洞、運行行為、運行數(shù)據(jù)監(jiān)測。
產(chǎn)品支持App安全漏洞、違法違規(guī)、個人信息安全、SDK安全、合規(guī)項目的自動化檢測和定期監(jiān)測,全自動化快速識別App潛在的安全風(fēng)險、隱藏違法違規(guī)行為,包括個人信息竊取、個人信息出境、惡意扣費等行為等??蔀槠髽I(yè)、測評機(jī)構(gòu)、公安和實驗室等提供全面的App檢測分析檢測能力。產(chǎn)品提供支持服務(wù)器版本和便攜版本,服務(wù)器版本應(yīng)用于企業(yè)、測評機(jī)構(gòu)、安全實驗室等進(jìn)行App安全測試、合規(guī)測評、App安全研究工作,便攜版本用于現(xiàn)場監(jiān)督檢查、企業(yè)內(nèi)部日常設(shè)備巡檢等工作。

檢測方式

檢測內(nèi)容
海云安基于信息安全領(lǐng)域和移動應(yīng)用安全領(lǐng)域多年的專注研究和技術(shù)積累,在移動APP領(lǐng)域的技術(shù)研發(fā)基本達(dá)到了國內(nèi)領(lǐng)先的水平,研發(fā)出國內(nèi)首套移動應(yīng)用安全風(fēng)險評估系統(tǒng),具有移動安全檢測技術(shù)綜合運用能力強(qiáng)、高度自動化測試技術(shù)、全面自動加固對抗脫殼技術(shù)、隱私合規(guī)深度檢測技術(shù)等多項核心技術(shù)優(yōu)勢,此外,目前正在融合人工智能技術(shù),針對App分析數(shù)據(jù)進(jìn)行深層次的數(shù)據(jù)關(guān)聯(lián)分析,增強(qiáng)敏感信息識別能力、加密算法破解能力和數(shù)據(jù)關(guān)聯(lián)分析能力,全面增強(qiáng)測試深度和分析顆粒度。
免費Wifi是餡餅還是陷阱
今年的315晚會首次設(shè)立315信息安全實驗室,“免費Wifi”成了第一件測試品。315信息安全實驗室對“免費Wifi連接”服務(wù)展開專門測試,測試人員嘗試了所有羅列的Wifi資源,沒有一個能連上。連接測試結(jié)束后,兩個陌生的應(yīng)用程序正自動下載到手機(jī)里,連接時點擊過的“確認(rèn)”和“打開”字樣的彈窗,都是偽裝的廣告鏈接。最終,用戶手機(jī)里多了一堆莫名其妙的應(yīng)用程序。這類免費Wifi的應(yīng)用程序還在后臺大量違規(guī)收集用戶信息。
一款叫“雷達(dá)Wifi”的應(yīng)用程序,一天之內(nèi)收集測試手機(jī)的位置信息,竟然高達(dá)67899次。這意味著什么?就是用戶從早到晚、包括睡覺,這些應(yīng)用程序都在不斷定位,用戶的生活軌跡、行蹤,甚至是職業(yè)、喜好都會被曝光。更可怕的是,多了這些應(yīng)用程序后,手機(jī)間歇性抽瘋風(fēng),各種廣告自動彈出,不看夠5秒還關(guān)不上,用戶躲也躲不掉。
瀏覽網(wǎng)頁 就能泄露手機(jī)號
手機(jī)只是瀏覽了某些網(wǎng)站,就接到推銷電話?杭州以漁公司總經(jīng)理介紹,每個人手機(jī)上對應(yīng)著一個MAC號(手機(jī)識別碼)匹配該手機(jī),該公司以每條三元的費用出售此類數(shù)據(jù)。融營通信公司馮經(jīng)理介紹,很多電銷公司通過他們的系統(tǒng)撥打騷擾電話,該系統(tǒng)可隱藏真正的主叫號碼,防止被投訴,該公司一年純話費收入近一個億。容聯(lián)七陌是上市企業(yè)容聯(lián)云通訊旗下子公司,為電銷公司提供外呼系統(tǒng)和線路,應(yīng)對用戶的投訴和監(jiān)管。
低配兒童智能手表成為行走偷窺器
315信息安全實驗室工程師對一款10萬+銷量的兒童智能手表進(jìn)行測試,將惡意程序植入手表后,工程師能夠?qū)⒆訉崟r定位,不間斷收集移動軌跡,圈定活動范圍。為什么兒童智能手表會成為一雙時刻偷窺的眼睛?測試人員發(fā)現(xiàn),該手機(jī)使用的安卓4.4操作系統(tǒng)距今已近10年。廠家出于壓低成本考慮,選用低版本操作系統(tǒng),意味著在這樣的兒童手表上,各種APP安裝后,無需用戶授權(quán)就能開啟多種敏感權(quán)限,輕易獲得孩子的位置、人臉圖像、錄音等隱私信息,還能實時聽到孩子和家人的聊天內(nèi)容。孩子的安全隱患可想而知。
軟件平臺強(qiáng)迫捆綁下載
315信息安全實驗室檢測發(fā)現(xiàn),PC6、騰牛網(wǎng)、ZOL等軟件下載平臺使用百助旗下公司研發(fā)的下載器,將其標(biāo)注為“高速下載”,以誘導(dǎo)點擊。
用戶選擇后,這些下載器將默認(rèn)勾選其他軟件同時下載,且用戶難以找到設(shè)置得極為隱蔽的拒絕選項。
下載器還會跳出彈窗廣告,將軟件下載鏈接設(shè)置為關(guān)閉按鈕,用戶如習(xí)慣性地點擊右上角試圖關(guān)閉廣告,下載器將會靜默下載應(yīng)用軟件。
自2019年起,工信部已持續(xù)開展App侵害用戶權(quán)益整治行動近3年,2021年全年通報了1549款違規(guī)APP,下架了514款拒不整改的APP,并將整治范圍擴(kuò)展至SDK、應(yīng)用商店等全鏈條。
《個人信息保護(hù)法》第5條規(guī)定,處理個人信息應(yīng)當(dāng)遵循合法、正當(dāng)、必要和誠信原則。企業(yè)如未經(jīng)同意獲取個人信息且不具備《個保法》第13條第二項至第七項規(guī)定的情形,則可能被認(rèn)定為違法收集個人信息,而上述案例中所獲用戶授權(quán)的方式亦不符合《個人信息保護(hù)法》所設(shè)定的有效同意之規(guī)則(“充分知情、自主明確、便捷撤回、避免捆綁”)。
相關(guān)企業(yè)應(yīng)當(dāng)結(jié)合《個人信息保護(hù)法》、《常見類型移動互聯(lián)網(wǎng)應(yīng)用程序必要個人信息范圍規(guī)定》等法律法規(guī)對自身產(chǎn)品進(jìn)行評估和自查,參照《信息安全技術(shù) 個人信息安全規(guī)范》、《APP收集使用個人信息最小必要評估規(guī)范》、《App違法違規(guī)收集使用個人信息自評估指南》、《移動互聯(lián)網(wǎng)應(yīng)用程序(App)系統(tǒng)權(quán)限申請使用指南》等國家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)進(jìn)行整改。
關(guān)于APP侵害用戶權(quán)益整治“回頭看”發(fā)現(xiàn)問題的通報(2022年第2批,總第22批)
工業(yè)和信息化部高度重視用戶權(quán)益保護(hù)工作,持續(xù)開展APP侵害用戶權(quán)益專項整治行動。“3·15”國際消費者權(quán)益日來臨前夕,為鞏固治理成效,營造共同維護(hù)消費者權(quán)益的良好環(huán)境,我部開展APP侵害用戶權(quán)益整治“回頭看”,組織第三方檢測機(jī)構(gòu)對前期用戶反映問題較多的內(nèi)存清理類、手機(jī)優(yōu)化類APP進(jìn)行重點檢測,并對去年發(fā)現(xiàn)問題的APP進(jìn)行抽測,共發(fā)現(xiàn)14款A(yù)PP(詳見附件)仍然存在問題。上述APP應(yīng)在3月21日前完成整改,逾期不整改或整改不到位的,我部將依法依規(guī)嚴(yán)厲處置。
工業(yè)和信息化部信息通信管理局
2022年3月14日
基于以上網(wǎng)絡(luò)安全隱患,海云安作為一家深耕隱私合規(guī)領(lǐng)域多年的網(wǎng)絡(luò)安全公司,積極謀求規(guī)避風(fēng)險和解決問題的方案,針對隱私泄露等亂象層出不窮的現(xiàn)狀,推出了“APP隱私合規(guī)檢查工具”,助力企業(yè)安全穩(wěn)定發(fā)展,解決隱私泄露問題。
APP隱私合規(guī)檢查工具是深圳海云安網(wǎng)絡(luò)安全技術(shù)有限公司基于對WEB安全領(lǐng)域和移動應(yīng)用安全領(lǐng)域多年的專注研究和技術(shù)積累,面對新的移動應(yīng)用網(wǎng)絡(luò)威脅形勢研發(fā)出來的產(chǎn)品。產(chǎn)品采用移動應(yīng)用App動態(tài)模糊測試技術(shù)、運行時行為監(jiān)測技術(shù)、移動應(yīng)用App漏洞智能識別技術(shù),實現(xiàn)對移動應(yīng)用App的安全漏洞、運行行為、運行數(shù)據(jù)監(jiān)測。
產(chǎn)品支持App安全漏洞、違法違規(guī)、個人信息安全、SDK安全、合規(guī)項目的自動化檢測和定期監(jiān)測,全自動化快速識別App潛在的安全風(fēng)險、隱藏違法違規(guī)行為,包括個人信息竊取、個人信息出境、惡意扣費等行為等??蔀槠髽I(yè)、測評機(jī)構(gòu)、公安和實驗室等提供全面的App檢測分析檢測能力。產(chǎn)品提供支持服務(wù)器版本和便攜版本,服務(wù)器版本應(yīng)用于企業(yè)、測評機(jī)構(gòu)、安全實驗室等進(jìn)行App安全測試、合規(guī)測評、App安全研究工作,便攜版本用于現(xiàn)場監(jiān)督檢查、企業(yè)內(nèi)部日常設(shè)備巡檢等工作。

檢測方式

檢測內(nèi)容