知名互联网厂商 APP 利用漏洞非法控制用户手机窃密:安卓/鸿蒙均受影响

2023-03-02 20:22:14 +08:00
 fairytale
该互联网厂商使用了多种黑客手段,实现对用户手机的提权、隐私信息收集、应用防卸载、应用长期驻留后台等违法违规行为;

研究员警告,这些是此刻正发生在数以亿计手机上的真实案例,且对于鸿蒙和绝大部分未升级到 Android 13 的设备和用户来说,他们仍处于危险之中。

有知名互联网厂商持续挖掘新的安卓 OEM 系统相关漏洞,在其公开发布的 App 中实现对目前市场主流手机系统的漏洞。

。。。。。。


这是哪个大厂?
29955 次点击
所在节点    Android
111 条回复
oxromantic
2023-03-02 20:26:02 +08:00
盲猜小而美
dfly0603
2023-03-02 20:28:53 +08:00
⭕️DD
madNeal
2023-03-02 20:31:30 +08:00
这不是公开的秘密嘛,
eason1874
2023-03-02 20:31:39 +08:00
肯定不是微信,微信都是光明正大让手机厂商留后门的,他们开发了什么东西用来抢占系统资源,要求手机厂商适配,手机厂商为了微信不卡也愿意配合

十有八九是拼多多,禁止所有自启动,在进程管理杀掉它,过几个小时你会发现它又出现在进程里了
eason1874
2023-03-02 20:35:29 +08:00
说到虚假卸载,我手机安装了几十个国内大厂的 APP ,只有拼多多是在右键菜单里添加虚假“卸载”菜单的,甚至还有个“移除”
xcodeghost
2023-03-02 21:52:57 +08:00
怪不得 pdd 冷启动怎么那么快呢,原来他妈的一直利用系统漏洞在长期驻留后台
learningman
2023-03-02 21:59:00 +08:00
me404
2023-03-02 22:03:12 +08:00
nb ,用我妈的 oppo 试了下,所有第三方的 app 长按图标都能显示卸载按键,只有 pdd 和自带软件一样,没有卸载按键
Leon406
2023-03-02 23:56:03 +08:00
https://s2.xptou.com/2023/03/02/6400c6c1d7982.png
下载 pdd, jadx 看了下,还真是
systemcall
2023-03-03 00:14:02 +08:00
感觉是有云控吧,我的拼多多就没这个问题,但是家里人的拼多多就有,还能自动播放视频,他们很喜欢
flyqie
2023-03-03 00:41:15 +08:00
话说有老哥测试了这个洞吗?

挺好奇能不能读写 /data/system 。

如果能的话倒是可以利用起来干点正向的事情。
Slurp
2023-03-03 00:45:12 +08:00
「安卓 /鸿蒙」鸿蒙还有必要单独列?……
fengleiyidao
2023-03-03 00:54:07 +08:00
说 linux 不就行了?反正都是 linux 套壳。
Ocean810975
2023-03-03 01:04:43 +08:00
@Slurp 最近爆出的大漏洞,有个是安卓有鸿蒙没有的吧,就是那个无障碍还是啥绕过密码的那个。
happyabs
2023-03-03 01:26:26 +08:00
连夜把几大毒瘤 APP 都装回两年前的旧版, 再把所有浏览器都升级到最新版 /doge


有需要的自取, 都是 play 版, 扫描过, 是原版, 要用啊妹你看的梯子
pdd:
https://apk.support/app/com.xunmeng.pinduoduo/download?v=NS4zNy4w&e=fefb569c35

zhihu:
https://apk.support/app/com.zhihu.android/download?v=Ny41LjA=&e=fff9509e

jd:
https://apk.support/app/com.jingdong.app.mall/download?v=OS4wLjg=&e=f3fb559b3c

meituan:
https://apk.support/app/com.sankuai.meituan/download?v=MTEuMTEuMjI5&e=faf9519c35441092f3ea

tb:
https://apk.support/app/com.taobao.taobao/download?v=OS4yMC4wLjEx&e=f8fa55

firefox:
https://apk.support/download-app/org.mozilla.firefox

edge:
https://apk.support/download-app/com.microsoft.emmx
datou
2023-03-03 01:45:34 +08:00
难怪 pdd 只允许一个账号同时登录一个设备,我心说你又不是网游或者 IM
6IbA2bj5ip3tK49j
2023-03-03 02:03:23 +08:00
PDD 可以说是最没有底线的大厂了,甚至和一些流氓软件相比,都要更过份。
Thymolblue
2023-03-03 07:53:47 +08:00
play 版受影响吗
docx
2023-03-03 08:10:52 +08:00
用小程序够了,拼多多对微信还是很 Open 的
hhjswf
2023-03-03 08:18:24 +08:00
@Leon406 pdd 居然没加壳?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/920615

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX