Google宣布下架拼多多并利用Google Play保护机制提醒其为恶意软件

#给他们一点小小的中国震撼#拼多多Google宣布下架拼多多并利用GooglePlay保护机制提醒其为恶意软件近日,因攻击用户,超范围收集用户隐私、攻击竞争对手App,GooglePlayStore把拼多多下架了。Google称存在恶意行为的是非Play商店版本,但Google仍然通过保护机制提醒用户删除拼多多(甚至在19日就有用户反应,一觉醒来,拼多多就被Google自动卸载了)。但后续研究表明Play商店版拼多多也会利用云控下发指令以利用系统漏洞进行攻击,所以Google的说法不严谨。(Android13大可放心没你们什么事)

相关推荐

封面图片

Google 将拼多多应用标记为恶意程序,并将其从 Play Store 下架

Google将拼多多应用标记为恶意程序,并将其从PlayStore下架Google周一将拼多多的多个应用标记为恶意程序,Android手机使用的安全机制GooglePlayProtect将阻止用户安装拼多多应用,对于已经安装的应用,Google将建议用户卸载。Google同时出于安全理由从官方应用商店PlayStore下架了拼多多应用。在这之前,中国安全研究人员披露拼多多应用包含有恶意功能,能利用漏洞提权阻止卸载并能监视用户。拼多多尚未对此次事件发表评论。https://www.solidot.org/story?sid=74445

封面图片

Google Play以拼多多存在恶意软件问题下架该应用

GooglePlay以拼多多存在恶意软件问题下架该应用市场担忧的风险或许是,拼多多货币化率的提升已经趋近天花板,中国电商的大环境之下,拼多多大概率要“告别”高速增长期。同时,拼多多还将面临抖音、快手等新电商平台的竞争压力,以及京东刚刚推出的百亿补贴,电商行业的存量竞争已然刺刀见红。突然下架3月21日,环球时报援引彭博社报道,Google公司称,由于发现拼多多的多个版本中存在恶意软件问题,已经将这款APP从Google商店下架。Google公司发言人埃德·费尔南德斯在一份声明中表示,已经通过GooglePlayProtect对在GooglePlay商店之外发现的含有恶意软件的拼多多应用进行了处理,出于安全考虑,该应用的Play版本也已经被暂时下架。埃德·费尔南德斯进一步表示,Google公司将正在进一步调查此事,将拼多多APP下架是一种安全预防措施。需要介绍的是,GooglePlayProtect是Google为Android手机提供的恶意软件防护服务,以阻止用户安装这些恶意应用程序,并警告已安装这些恶意应用程序的用户,提示他们尽快卸载这些应用程序。彭博社报道称,Google公司并没有提到海外版拼多多“Temu”,目前这款APP仍可以正常下载。对此,拼多多在电邮声明中表示,Google的声明不具有决定性,并称Google同时暂停了几款应用程序。但拼多多并未对此作出更详细的说明。近日,国内知名独立数据安全研究服务机构深蓝DarkNavy发布一则报告称,有知名互联网厂商通过持续挖掘Android厂商OEM代码中的反序列化漏洞攻击用户手机,窃取竞争对手软件数据,以防止自身被卸载。报告指出,该互联网厂商通过上述一系列隐蔽的黑客技术手段,在其合法App的背后,达到了:隐蔽安装,提升装机量;伪造提升DAU/MAU;用户无法卸载;攻击竞争对手App;窃取用户隐私数据;逃避隐私合规监管等各种涉嫌违规违法目的。DarkNavy甚至将这一漏洞称为“2022年度最“不可赦”漏洞”,并将其刊登在了《2022年度十大安全漏洞与利用》报告的第十篇。这份报告发布后,一度在科技圈引发热议,这也引发了国内市场对手机APP安全问题的担忧。其实,早在2018年11月,中消协就曾点名拼多多。当时中消协通报了100款App个人信息收集与隐私政策测评情况,多达91款App列出的权限存在涉嫌越界,但在侵犯用户隐私方面拼多多最为离谱,被列为通报典型案例。中消协在通报典型案例中指出,拼多多APP对使用任一服务即表示同意本政策的所有内容以及首次使用即使未签署协议也视为同意的条款存在不合理性。一夜蒸发1100亿而在被Google下架前夕,拼多多发布的最新财报,也令市场失望。北京时间3月20日,拼多多发布2022年第四季度及全年财报,财报显示,四季度营收为398亿元,同比增长46%,全年营收1306亿元,同比增长39%;四季度净利润为95亿元2022年归属于普通股东的净利润315亿元,同比增长306%。但市场预期,拼多多四季度营收410.08亿元;净利润97.5亿元,相比之下,拼多多的成绩单大幅不及市场预期,这也令市场大失所望。当日晚间,美股开盘后,拼多多股价持续大跌,截止当日收盘,跌幅超14%,总市值缩水至997.7亿美元(约合人民币6856亿元),单日蒸发市值达165亿美元(约合人民币1134亿元)。据财报显示,2022年第四季度,拼多多的Non-GAAP盈利为121.06亿元,如果扣除股份激励的24.86亿元,实际盈利只有96亿左右。而在2022年第三季度,拼多多的Non-GAAP盈利为124.47亿元,如果扣除掉股权激励的18.65亿元,实际盈利为106亿左右。如果继续追溯前2个季度,扣除股权激励后,拼多多的实际盈利分别为89亿元、27亿元。这表明,拼多多货币化率的提升已经趋近天花板,这或许才是市场担忧的风险,拼多多股价大跌的原因。在投资者看来,近几个季度以来,拼多多的高增长并非源于GMV的良性增长,而是因为平台加大了从商家侧的抽成力度。更现实的问题是,中国电商的大环境之下,拼多多大概率要“告别”高速增长期,将与国内其他电商平台进入平稳增长。同时,拼多多还将面临抖音、快手等新电商平台的竞争压力,以及京东刚刚推出的百亿补贴,电商行业的存量竞争已然刺刀见红。不过幸运的是,拼多多海外版“Temu”在国外市场的前期探索还比较顺利,这有机会给拼多多建立“第二曲线”。但Google公司的突然下架,也给拼多多海外业务蒙上了一层不确定的“阴影”。...PC版:https://www.cnbeta.com.tw/articles/soft/1351485.htm手机版:https://m.cnbeta.com.tw/view/1351485.htm

封面图片

Google Play 保护机制正在添加应用安装时的实时扫描功能

GooglePlay保护机制正在添加应用安装时的实时扫描功能从今天开始,当用户安装谷歌以前从未分析过的应用时,Play保护机制将提示用户执行实时代码级扫描。此扫描将从应用中提取重要信号并将其发送到Play保护机制后端进行代码级评估。实时分析完成后,用户将获得结果,让他们知道该应用是否安全可安装或有潜在危险。实时应用扫描将有助于打击恶意多态应用,这些应用会改变其可识别特征以避免检测。据谷歌称,Play保护机制目前会进行实时检查,当它从之前的扫描中识别出已知为恶意的应用或被谷歌的“设备上机器学习、相似性比较和其他技术”识别为潜在有害的应用时,会向用户发出警告。该服务首先开始在印度向所有搭载GooglePlay服务的Android设备推出,但“在未来几个月内”将扩展到所有地区。根据Google系统更新的更新日志,此功能作为GooglePlay商店版本37.5的一部分提供。——

封面图片

非 Google Play 版本

安全公司Lookout的研究人员对非GooglePlay版本#拼多多应用的分析确认了。初步分析显示,至少两个非Play版本的拼多多应用利用了漏洞CVE-2023-20963。Lookout的研究人员分析了拼多多在3月5日前发布的两个版本,都包含了利用CVE-2023-20963的代码。这两个版本都使用了与拼多多GooglePlay版本相同的密钥签名。目前没有证据表明GooglePlay和苹果AppStore的版本含有恶意代码,通过Google和苹果官方商店下载的拼多多应用(暂且可以认为)是安全的。ForwardedfromSource:/

封面图片

不要脸的 #拼多多 :Google修复拼多多利用的漏洞,同时拼多多到处投诉试图删除相关报道

不要脸的#拼多多:Google修复拼多多利用的漏洞,同时拼多多到处投诉试图删除相关报道Google于3月6日发布的2023-03Android安全更新修复多个漏洞,但并未透露细节。昨天有研究机构称CVE-2023-20963就是被拼多多利用的漏洞之一,Google已经修复。同时拼多多公关团队在微信公众平台到处投诉,自称「高度重视并依法维护用户隐私、信息安全权益,一直严格遵守国家关于App运行管理的相关法规」,试图令微信删除相关报道(如图所示)。微信驳回后,拼多多仍重复投诉。我宣布张小龙的暂时复活了。来源:https://ourl.co/98020(备案网站慎点)

封面图片

美国 CISA 对被拼多多利用的 Android 漏洞发出警告

美国网络和基础设施安全局(CISA)对被拼多多应用利用的一个Android高危漏洞发出警告。编号为CVE-2023-20963的AndroidFramework漏洞允许攻击者在不需要任何用户互动的情况下在未打补丁的Android设备上提权。Google在三月初释出了补丁修复了漏洞,表示该漏洞正被用于针对性的利用。3月21日Google从其应用商店下架了拼多多应用。()频道:@TestFlightCN

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人