「央视315曝光」清理软件不自清,安全工具不安全

 数字经济时代,新技术带给人们生活便利的同时,如何合法合规的使用数据,保障用户的隐私和权益已成为政府监管部门和移动产业生态链企业关注的重要安全问题。

据央视2021年“3·15”晚会报道,一些表面上看起来是在清理手机垃圾的APP,如内存优化大师、超强清理大师,智能清理大师,手机管家PRO、强力清理卫士等,背地里实则在不断偷偷大量获取手机里的信息,甚至将带有欺骗套路的广告和内容源源不断地推送到老人的手机上,使得一些老年人上当受骗。

图片来自央视财经客户端

在对某款清理类App测试时发现,不到10秒内,软件就读取应用列表信息近千次,读取地理位置信息50余次,获取用户国际移动设备身份识别码IMEI多达900多次……更严重的是,这类恶意软件会基于大量获取的数据信息,对老年人形成用户画像,打上“容易被误导、被诱导“的群体标签,进而导致老年人接收到各种低俗、劣质,甚至带有欺骗套路的广告及内容的几率大幅提升,将老年人推向诈骗深渊。

对于此次3·15曝出的清理软件乱象,安天移动安全始终在持续保持关注。经安天移动安全的风险检测预警平台检测发现,应用通过监听系统广播消息,或拦截按键消息,在不涉及触发应用功能实现的前提下,只触发广告弹窗是恶意广告行为中非常普遍的现象,尤其是在清理类软件中更为常见。近期,安天移动安全就揭露了开发者利用Deeplink技术恶意推送广告、利用过审函数、虚假功能进行对抗、虚假广告关闭键、解锁强制推送广告、滑动锁屏强制推送广告等常见的恶意广告行为,其中就包括被3·15点名曝光的“优优清理”APP等清理类软件。

现将清理软件中常见安全陷阱背后的技术手段分享如下:

1. 315晚会点名的“优优清理”APP解锁手机后强制推送弹窗广告

经安天移动安全的风险检测预警平台检测发现,有不少正常的移动应用中包含有恶意广告行为,并且主要集中在游戏、影音、工具和生活服务类应用中。其中,有恶意广告行为的工具类APP数量在近几年呈阶梯式上升趋势。

“优优清理”(版本:3.2.3.r664)主要问题如下:

在未告知用户、未经用户同意,且无合理使用场景的情况下,解锁后强制向用户推送广告,破坏用户正常体验的同时,给用户安全造成潜在风险。

# 强迫用户使用推送的互联网广告服务,剥夺了用户对广告说“不”的权利,且影响用户正常使用其他服务。

2. 开发者利用Deeplink技术恶意推送广告

Deeplink又名“深度链接”,这是对于已经安装了APP,并把需要的参数通过URL的形式传递给APP,指向特定的页面,主要帮助开发者实现从外部链接到APP内部页面的直接跳转。部分开发者利用此项技术进行恶意广告推送。

开发者利用正常的广告技术Deeplink恶意推送广告,主要问题如下:

在未告知用户、未经用户同意,且无合理的使用场景的情况下,应用通过监听手机锁屏的系统消息,以触发Deeplink的方式进行广告推送;

# 开发者会根据不同手机品牌的系统管控严格与否,做猫鼠游戏,保证在较低风险的情况下实现利益最大化;

# 虽然目前法规不断完善、监管不断加强,但部分开发者仍然想方设法越过监管要求,通过打擦边球的方式不当获利

# 开发者利用Deeplink恶意推送广告的行为,导致用户在手机解锁后跳转至其他应用并违背其主观意愿接收广告,严重影响了用户正常使用其他应用服务,对用户形成了骚扰

3. 开发者企图利用过审函数、虚假功能弹窗做猫鼠游戏

经安天移动安全的风险检测预警平台检测发现,在流量利益的驱使下,某安全卫士试图利用过审函数、虚假功能弹窗进行技术对抗,在过审后通过改变云控开关的方式恶意推送广告,从而获取不正当利益。

开发者试图利用过审函数、虚假功能弹窗进行对抗的行为,主要问题如下:

有些开发者存在侥幸心理,利用过审函数,通过云控方式进行对抗,在过审后通过改变云控开关的方式恶意推送广告,获取不正当利益;

# 通过随机生成虚假数值和硬编码手段,实现外弹虚假的内存优化、清理界面等功能弹窗,试图蒙蔽和绕过审核,诱导用户点击达到其恶意推送广告的目的;

4. 设置虚假关闭键,用户点击“关闭按钮”仍会二次外弹广告

应用通过监听系统广播消息,或者拦截按键消息,在不涉及触发应用的功能性实现前提下,只触发广告弹窗行为是恶意广告应用中非常普遍的现象。有开发者企图通过技术手段“升级”这类恶意广告行为来进行对抗,主要问题如下:

在未告知用户、未经用户同意,且无合理的使用场景的情况下,应用通过监听用户解锁动作推送正常的功能性广告,并为之后二次外弹广告埋下伏笔

# 推送正常功能性广告后,由功能性广告关闭按钮触发二次广告推送,违背用户意愿,强制推送广告,侵犯了用户的自主选择权,严重破坏了用户的正常体验。;

# 有些开发者恶意推送广告并强制用户观看,成为用户反映强烈的问题之一,剥夺了用户对广告说“不”的权利,也是对相关法律法规的挑战

5. 不请自来, 用户滑动锁屏页面被强制推送广告

安天移动安全在检测和分析、统计中发现,某清理助手在用户滑动锁屏页面后会被APP强制推送广告,主要问题如下:

在未告知用户且未经用户授权的情况下,用户滑动锁屏页面后会被强制推送广告,破坏用户正常体验的同时,给用户安全造成潜在风险。

# 强迫用户使用推送的互联网广告服务,剥夺了用户对广告说“不”的权利,且影响用户正常使用其他服务。

为此,安天移动安全对该APP开发者旗下其他几款主要产品也进行了相应的深度分析。在此过程中发现,在其另外几款APP中也均存在包括滑动误触及外弹广告在内的恶意广告行为。

6. 开发者利用热更新插件模式代码执行外弹广告

在长期持续关注和披露当前移动应用中恶意广告行为的过程中,安天移动安全风险检测预警平台发现,某些清理类软件在无任何提示、用户无感且未经用户授权同意的情况下,利用热更新插件模式代码执行外弹广告,强制向用户恶意推送广告,对用户进行骚扰。

那么,该APP究竟如何在用户不知情的情况下,通过热更新插件模式代码向用户恶意推送广告的呢?敬请关注安天移动安全下期的技术分享。

7. 央视315点名清理类软件,工信部严厉查处相关违规行为

央视315曝光的这些清理类软件,打着安全提示的旗号,用夸大的危险,吓唬和蒙骗老人不断地下载安装。这样做的目的就是为了赚取点击量,从而获得更多的广告分成。目前,很多智能手机经常弹出安全提示,提醒用户清理手机,但实际上,下载所谓安全软件是为更多垃圾软件打开大门。

据今日工业和信息化部最新通报,针对2021年中央广播电视总台“3.15”晚会曝光的内存优化大师、智能清理大师、超强清理大师、手机管家pro四款APP,工业和信息化部第一时间组织开展技术检测,查实其存在欺骗误导用户下载、违规处理个人信息等问题,已要求主要应用商店予以下架,并组织北京、天津、上海、广东四省市通信管理局对涉事企业主体进行调查处理。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141142.html<

(0)
运维的头像运维
上一篇2025-03-04 06:41
下一篇 2025-03-04 06:42

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注