MY.UAНовини
Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN
Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN

Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN

Застосунок Pinduoduo використовував близько 50 уразливостей системи Android / фото REUTERS

Один із найпопулярніших додатків для покупок у Китаї Pinduoduo, яким користується понад 750 мільйонам людей на місяць, запідозрили в прихованому шпигунстві за своїми користувачами.

На думку експертів із кібербезпеки, він може обійти захист смартфонів користувачів, щоб відстежувати дії в інших програмах, перевіряти сповіщення, читати особисті повідомлення та змінювати налаштування. І після встановлення його важко видалити. Про це пише CNN.

Хоча багато додатків збирають величезну кількість даних користувачів, іноді без явної згоди, експерти кажуть, що гігант електронної комерції Pinduoduo вивів порушення конфіденційності та безпеки даних на новий рівень.

Відео дня

Кілька експертів виявили наявність у додатку Pinduoduo зловмисного програмного забезпечення, яке використовувало вразливості в операційних системах Android. Інсайдери компанії сказали CNN, що експлойти використовувалися для шпигування за користувачами та конкурентами, нібито для збільшення продажів.

"Ми не бачили, щоб подібний мейнстрімовий додаток намагався розширити свої привілеї, щоб отримати доступ до речей, до яких вони не повинні отримувати доступ. Це дуже незвичайно, і це досить небезпечно для Pinduoduo", - сказав Мікко Хюппьонен, головний науковий співробітник фінської фірми з кібербезпеки WithSecure.

Зловмисне програмне забезпечення - це будь-яке програмне забезпечення, розроблене для викрадення даних або втручання в роботу комп’ютерних систем і мобільних пристроїв.

Як пише CNN, докази наявності складного зловмисного програмного забезпечення в додатку Pinduoduo з'явилися на тлі інтенсивної перевірки китайських додатків, таких як TikTok, через занепокоєння щодо безпеки даних.

"Ці викриття також, імовірно, привернуть більше уваги до міжнародної дочірньої програми Pinduoduo, Temu, яка займає перше місце в рейтингах завантажень у США та швидко поширюється на інших західних ринках. Обидва належать багатонаціональній компанії PDD, зареєстрованій на Nasdaq, корінням якої є в Китаї. Хоча Temu не був причетний, передбачувані дії Pinduoduo ризикують кинути тінь на глобальне розширення дочірньої програми", - пише CNN.

Видання зазначає, що немає жодних доказів того, що Pinduoduo передав дані китайському урядові. Але оскільки Пекін має значні важелі впливу на підприємства під його юрисдикцією, законодавці США стурбовані тим, що будь-яка компанія, яка працює в Китаї, може бути змушена співпрацювати з широким спектром силових структур.

Раніше в березні Google призупинив розповсюдження додатка Pinduoduo у своєму Play Store через зловмисне програмне забезпечення, виявлене у версіях програми.

Раніше компанія Pinduoduo відкидала "припущення та звинувачення в тому, що додаток Pinduoduo є шкідливим".

Що передувало скандалу з Pinduoduo

Pinduoduo була заснована в 2015 році в Шанхаї Коліном Хуангом, колишнім співробітником Google. Наразі база користувачів якої становить три чверті онлайн-населення Китаю та ринкова вартість якої втричі перевищує eBay.

За словами нинішнього співробітника Pinduoduo, у 2020 році компанія створила команду з приблизно 100 інженерів і менеджерів із продуктів, щоб шукати вразливості в телефонах Android, розробляти способи їх використання - і перетворювати це на прибуток.

За словами джерела CNN, яке побажало залишитися анонімним через побоювання помсти, спочатку компанія націлювалася лише на користувачів у сільській місцевості та невеликих містах, уникаючи користувачів у таких мегаполісах, як Пекін і Шанхай. "Мета полягала в тому, щоб зменшити ризик викриття", - сказало джерело.

За словами джерел, зібравши велику кількість даних про дії користувачів, компанія змогла створити повний портрет звичок, інтересів і вподобань користувачів. Це дозволило додатку вдосконалити свою модель машинного навчання, щоб пропонувати більш персоналізовані push-повідомлення та рекламу, заохочуючи користувачів відкривати програму та робити замовлення.

Ця команда була розпущена на початку березня, додало джерело, після того, як з'явилися питання щодо їхньої діяльності.

Що встановили експерти з кібербезпеки

За зверненням CNN дослідники з Тель-Авівської кіберкомпанії Check Point Research, стартапу Oversecured із безпеки додатків із штату Делавер (США) і фінської компанії WithSecure провели незалежний аналіз версії програми 6.49.0, випущеної в китайських магазинах застосунків наприкінці лютого.

Google Play недоступний у Китаї, і користувачі Android у цій країні завантажують свої програми з місцевих магазинів. У березні, коли Google призупинила роботу Pinduoduo, вона заявила, що знайшла зловмисне програмне забезпечення у версіях застосунка поза магазином Google Play.

Дослідники знайшли код, розроблений для досягнення "підвищення привілеїв": типу кібератаки, яка використовує вразливу операційну систему для отримання більш високого рівня доступу до даних, ніж вона повинна мати.

"Наша команда переробила цей код, і ми можемо підтвердити, що він намагається розширити права, намагається отримати доступ до речей, які звичайні програми не зможуть зробити на телефонах Android", - сказав Хюппьонен.

Додаток зміг продовжувати працювати у фоновому режимі та запобігти самому видаленню, що дозволило йому підвищити місячну кількість активних користувачів, сказав Хюппьонен. Він також мав можливість шпигувати за конкурентами, відстежуючи активність в інших додатках для покупок і отримуючи інформацію від них, додав він.

Крім того, Check Point Research виявило способи, якими програма могла уникнути перевірки. За словами дослідників, у додатку застосовано метод, який дозволяє надсилати оновлення без процесу перевірки в магазині додатків, призначеного для виявлення шкідливих програм.

Експерти також виявили в деяких плагінах намір приховувати потенційно шкідливі компоненти, приховуючи їх під законними іменами файлів, наприклад Google.

"Така техніка широко використовується розробниками зловмисного програмного забезпечення, які вводять шкідливий код у програми, які мають законну функціональність", - сказали вони.

Засновник Oversecured Сергій Тошин сказав CNN, що Pinduoduo спеціально націлений на різні операційні системи на базі Android, у тому числі ті, що використовуються Samsung, Huawei, Xiaomi та Oppo.

Тошин назвав Pinduoduo "найнебезпечнішим зловмисним програмним забезпеченням", яке коли-небудь зустрічалося серед основних програм. "Я ніколи раніше не бачив нічого подібного", - сказав він.

Більшість виробників телефонів у всьому світі налаштовують основне програмне забезпечення Android, Android Open Source Project (AOSP), щоб додати унікальні функції та програми до своїх власних пристроїв.

В Oversecured виявили, що Pinduoduo використовував близько 50 уразливостей системи Android. Більшість експлойтів було розроблено спеціально для налаштованих частин, відомих як код виробника оригінального обладнання (OEM), який, як правило, перевіряється рідше, ніж AOSP, і тому більш схильний до вразливостей, сказав він.

Pinduoduo також використовував низку вразливостей AOSP, у тому числі одну, про яку Тошин повідомив Google у лютому 2022 року. За його словами, Google виправила цю помилку в березні цього року.

За словами Тошина, експлойти дозволили Pinduoduo отримати доступ до місцезнаходження, контактів, календарів, сповіщень і фотоальбомів користувачів без їхньої згоди. За його словами, вони також могли змінювати налаштування системи та отримувати доступ до облікових записів і чатів соціальних мереж користувачів.

Підозри щодо зловмисного програмного забезпечення в додатку Pinduoduo вперше були висловлені наприкінці лютого в звіті китайської фірми з кібербезпеки під назвою Dark Navy. Незважаючи на те, що в аналізі не було прямо названо торговельного гіганта, звіт швидко поширився серед інших дослідників, які все ж назвали компанію. Деякі з аналітиків доповнили свої власні звіти, підтверджуючи вихідні висновки.

Невдовзі, 5 березня, Pinduoduo випустив нове оновлення свого додатка, версія 6.50.0, яке видалило експлойти, за словами двох експертів, з якими спілкувався CNN. За словами джерела в Pinduoduo, через два дні після оновлення компанія розпустила команду інженерів і менеджерів із продуктів, які розробляли експлойти.

В Oversecured, яка ознайомилася з оновленням, сказали, що попри видалення експлойтів, основний код все ще існує і може бути повторно активований для здійснення атак.

Читайте також:
Експерти попередили про оманливу рекламу в пошуку Google, яка завантажує шкідливі програми
Рейтинг Інтернет-загроз: українців найчастіше атакували програми-вимагачі та загрози для Android
Російське ПЗ, замасковане під американське, проникло навіть в армію США - Reuters
Найпопулярніший у світі менеджер паролів LastPass зламали
Обережно, за вами стежать: фахівці розповіли, як розпізнати і запобігти злому веб-камери

Заборона TikTok в США - що відомо

Як повідомляв УНІАН, влада США підозрює, що уряд Китаю може використовувати один із найпопулярніших у світі додатків TikTok для контролю над даними мільйонів користувачів. Зокрема, за словами директора ФБР Крістофера Рея, алгоритми рекомендацій відео в додатку потенційно можуть бути "використані для операцій впливу". У компанії всі звинувачення відкидають.

У грудні 2022 року Сенат США підтримав заборону використання програми TikTok на всіх державних телефонах та інших пристроях. У січні цього року стало відомо, що TikTok запропонували владі США більш широкий доступ до своїх алгоритмів, щоб залишитися в країні.

Утім, інвестиційна компанія Wedbush прогнозує 90% імовірність того, що TikTok буде заборонений в США, якщо тільки він не пройде IPO (процес первинного розміщення акцій компанії на фондовому ринку, - УНІАН) або не буде викуплений технологічною компанією з мега-капіталізацією.

Вас також можуть зацікавити новини:

  • США активізують розслідування проти російської "Лабораторії Касперського" - Reuters
  • Нова шкідлива програма атакує державні установи країн Європи та Азії
  • Українцям пояснили небезпеку скачування файлів із торентів
Поділитися
Поділитися сюжетом
Джерело матеріала
Помер Ейс Фрелі - гітарист і співзасновник легендарного гурту KISS
Комсомольская правда
2025-10-17T04:01:08Z
Поспішіть відвідати колишній Палац справедливості у Львові: безплатний вхід до 10 листопада
24tv
2025-10-17T02:03:47Z
Ана де Армас: найкращі фільми
CutInsight
2025-10-17T00:33:38Z
Де зараз актор Дмитро Сова, який долучився до ЗСУ під час повномасштабної війни
24tv
2025-10-16T21:54:36Z
Не тільки "Гаррі Поттер": 5 популярних фільмів, які найчастіше передивляються восени
24tv
2025-10-16T20:33:11Z
4 історичні фільми, які має побачити кожен
24tv
2025-10-16T19:54:35Z
«Рефлексії буття»: у Київській картинній галереї відкрили виставку Анатолія Мельника
ZN UA
2025-10-16T19:45:47Z
Може залишитися без руки: путіністка Успенська порушила режим після операції
GlavRed
2025-10-16T19:27:23Z
"Ти або тупа": відома ведуча накинулася на Настю Каменських
GlavRed
2025-10-16T19:27:16Z
Нова фаза енергетичного терору: Кремль точково б’є по Україні, готуючи масштабне відключення світла
TSN
2025-10-17T04:33:06Z
Менше 5 тисяч: ПФУ розкрив, які пенсії реально одержують українці
Хвиля
2025-10-17T04:21:41Z
Під котлован чи вторинка: як зараз купувати квартиру найвигідніше та в яких містах
24tv
2025-10-17T04:06:04Z
Українці цьогоріч найчастіше декларують іноземні доходи та спадщину - Карнаух
УкраинФорм
2025-10-17T03:54:17Z
Тарифи на електроенергію: як зміняться платіжки після обстрілів
Знай
2025-10-17T03:36:56Z
Дефіцит продуктів у Львівській області: експерти розповіли, чи побачать українці пусті прилавки
Политека
2025-10-17T03:30:25Z
Sony подала заявку на отримання банківської ліцензії в США
InternetUA
2025-10-17T01:03:19Z
Росія профінансувала газ для Придністров’я: у регіон повернеться гаряча вода та опалення
Украинская правда
2025-10-16T23:54:53Z
Більшість українців отримують пенсії менше 5 тисяч гривень – дані ПФУ
ZN UA
2025-10-16T20:51:42Z
Росія хвилею дронів атакувала Кривий Ріг – під прицілом цивільна інфраструктура
Лига
2025-10-17T04:33:51Z
Трамп: Путіну не сподобалася ідея постачання Tomahawk Україні
Европейская правда
2025-10-17T04:33:21Z
Трамп після розмови з Путіним: зараз не ідеальний час для вторинних санкцій проти РФ
Европейская правда
2025-10-17T04:30:20Z
Після розмови з кремлівським диктатором Трамп вже не хоче давати Tomahawk Україні. Ну, хоч не запропонував рашистам
Украина Криминальная
2025-10-17T04:28:15Z
СБУ: Ще 16 зрадників, які працювали на російські спецслужби, отримали від 8 років до довічного ув'язнення
УкраинФорм
2025-10-17T04:18:03Z
Сили оборони України ліквідували російського "воєнкора" Зуєва, якого хвалив Путін
Украинская правда
2025-10-17T03:57:07Z
На ті ж граблі… Трамп перед зустріччу з Зеленським «порадився» зі своїм другом – воєнним злочинцем
Украина Криминальная
2025-10-17T03:42:50Z
Україна в ОБСЄ оприлюднила дані про масштаби хімічних атак РФ
ГЛАВКОМ NET
2025-10-17T03:39:31Z
Зеленський у США назвав кроки, які насправді змусять Росію припинить агресію
Комсомольская правда
2025-10-17T03:36:31Z
Шпигував за аеродромами та коригував ракетно-дронові атаки: у Дніпропетровській області судили агента рф
InternetUA
2025-10-17T04:29:44Z
У Сочі лунають вибухи: туристів спускають у підвали
TSN
2025-10-17T04:24:02Z
Поліція розшукує молдаванина, який переховується від суду
Украина Криминальная
2025-10-17T04:03:24Z
У Нідерландах затримані дві жінки за шахрайство на сайтах знайомств на суму понад €550 тисяч
УкраинФорм
2025-10-17T03:57:43Z
У Сочі прогриміли вибухи: росіяни заявляють, що місто атакують ракети та БпЛА
24tv
2025-10-17T03:51:54Z
У Харкові затримали 20-річну дівчину, яка вербувала жінок для сексуальної експлуатації у країнах ЄС
УкраинФорм
2025-10-17T03:48:37Z
На Прикарпатті викрили злочинну групу, яка переправляла за кордон ухилянтів через систему «Шлях»
УкраинФорм
2025-10-17T02:54:08Z
Закритий аеропорт, із готелів евакуюють туристів: російське місто-курорт Сочі атакують дрони і ракети
Фокус
2025-10-17T02:33:03Z
Українські медикині врятували чоловіка після ДТП у Лондоні
ГЛАВКОМ NET
2025-10-17T01:30:00Z
Тимчасовий захист для українських біженців у Словаччині: яку допомогу можна отримати
Знай
2025-10-17T04:06:50Z
"Воювати мають роботи, а не люди": на що здатні НРК на полі бою і чому Україні потрібно сотні тисяч
24tv
2025-10-17T04:06:11Z
Грошова допомога для ВПО у Кіровоградській області: ще одна категорія переселенців може отримати виплати
Политека
2025-10-17T04:00:40Z
Яке церковне свято у п'ятницю, 17 жовтня: чому сьогодні не можна мити голову
24tv
2025-10-17T03:36:07Z
Підтвердження страхового стажу: як не втратити право на пенсію
Хвиля
2025-10-17T03:30:01Z
"Відсутні кілька органів": Яніна Соколова зробила зізнання про здоров'я
GlavRed
2025-10-17T03:27:23Z
Іспит по-новому: майбутнім водіям підказали, як підготуватися та пройти з першого разу
Хвиля
2025-10-17T03:06:31Z
17 жовтня - яке сьогодні свято, що не можна робити, прикмети та традиції цього дня
Комсомольская правда
2025-10-17T02:37:34Z
Іменини 17 жовтня: хто сьогодні святкує День ангела
24tv
2025-10-17T02:33:21Z
ШІ-модель від Google і Єльського університету відкрила новий механізм боротьби з раком
InternetUA
2025-10-17T02:03:53Z
Польські благодійники планують налагодити в Житомирі виробництво протезів
УкраинФорм
2025-10-17T01:51:24Z
Новий метод проти деменції: лікарі не вірили, поки не побачили результати
GlavRed
2025-10-17T00:27:44Z
Тіль та Безос вклали $250 млн у стартап, що лікує пухлини звуковими хвилями
InternetUA
2025-10-16T22:18:52Z
Сяюча шкіра обличчя: що потрібно з'їсти для краси
GlavRed
2025-10-16T21:27:30Z
Рецепт, на який зараз справжня лихоманка: як зробити мариновані лимони
24tv
2025-10-16T20:33:47Z
Артрит у дітей: які симптоми не можна ігнорувати
Знай
2025-10-16T18:51:20Z
Місяць впливає на сон сильніше, ніж здавалось — вчені виступили з попередженням
GlavRed
2025-10-16T16:27:32Z
МОЗ фіксує шалене навантаження на психіатрів
FaceNews
2025-10-16T16:03:00Z
Попит стрімко зростає: ТОП найпопулярніших серед українців китайських авто
ЗаРулем
2025-10-17T04:18:36Z
Ця нічим не примічна модель може приховувати спортивний кросовер-купе від Toyota
Топ Жир
2025-10-17T00:27:35Z
Ford виставляє на продаж унікальний GT з власної приватної колекції спадщини
Топ Жир
2025-10-17T00:12:25Z
Дослідження, підтримане автосалонами, підтверджує важливість виставок автомобілів
Топ Жир
2025-10-16T23:12:38Z
Знижки Maserati на 50 000 доларів демонструють справжній стан справ
Топ Жир
2025-10-16T23:12:12Z
Nissan прискорює запуск свого першого гібридного позашляховика для американського ринку
Топ Жир
2025-10-16T21:57:52Z
Покупців авто в Каліфорнії чекає несподівана перемога над дилерами після рішення губернатора Ньюсома
Топ Жир
2025-10-16T21:57:09Z
Двигун можна дуже швидко "вбити": яких обертів водіям слід уникати
GlavRed
2025-10-16T21:27:48Z
Audi розробляє свою першу модель електричного позашляховика
Топ Жир
2025-10-16T20:42:23Z
"Люблячий чоловік та турботливий татусь": на фронті загинув військовий з Київщини Павло Гацюк
24tv
2025-10-17T04:30:27Z
Нічна атака на Крим: у Гвардійському горить нафтобаза, у Сімферополі пролунали потужні вибухи
Украинская правда
2025-10-17T04:28:57Z
Росіяни за добу 618 разів били по Запорізькій області
УкраинФорм
2025-10-17T04:24:54Z
В Україні без опадів: погода на 17 жовтня
ГЛАВКОМ NET
2025-10-17T04:21:38Z
Ворожий терор, масований обстріл Кривого Рогу: хронологія 1332 дня війни
24tv
2025-10-17T04:00:10Z
В Одесі через інтернет намагалися продати рідкісний артефакт часів Римської імперії
УкраинФорм
2025-10-17T03:39:29Z
В Україні сьогодні без опадів, удень до +14°
УкраинФорм
2025-10-17T03:30:18Z
Окупанти на ТОТ Луганщини вчать українських дітей любити війну і доносити на друзів - ЦНС
УкраинФорм
2025-10-17T03:15:29Z
Громада Києва передала на фронт ще понад три тисячі дронів та 150 систем РЕБ
УкраинФорм
2025-10-17T02:42:37Z
Без хаосу і коробок: де зберігати речі навіть у крихітній квартирі
24tv
2025-10-17T03:54:47Z
Як готувати з фольгою в аерогрилі: лайфхаки та помилки, яких варто уникати
GlavRed
2025-10-17T03:27:38Z
Супертест на IQ: знайдіть 3 відмінності на картинці туристів за 41 секунду
GlavRed
2025-10-17T03:27:28Z
Гороскоп на завтра 18 жовтня: Скорпіонам - приємна робота, Ракам - зрив планів
GlavRed
2025-10-17T03:27:15Z
Подарунок, який приваблює кохання: навіщо заміжні жінки дарують гуртки своїм вільним подругам
Знай
2025-10-17T02:51:51Z
Брама Арктура: енергетично сильні дні середини жовтня, коли настає час ясності
TSN
2025-10-17T02:33:16Z
Цю п'ятницю ви запам'ятаєте надовго: гороскоп на 17 жовтня для усіх знаків зодіаку
24tv
2025-10-17T02:03:52Z
Найкращий різдвяний ярмарок Європи, який варто відвідати у 2025 році
24tv
2025-10-16T20:39:41Z
Тест на особистість: який ви під тиском обставин і людей
TSN
2025-10-16T20:36:36Z
США і Україна запускають виробництво інтелектуальних безпілотників
InternetUA
2025-10-17T04:01:36Z
Не викидати в смітник: вчені знайшли незвичайне застосування кавовій гущі
GlavRed
2025-10-17T03:27:25Z
Дощові ліси в Австралії викидають більше вуглецю, ніж поглинають
УкраинФорм
2025-10-17T03:24:02Z
У "Резерв+" оновили функцію "Штрафи онлайн": що змінилося
InternetUA
2025-10-17T03:01:25Z
Як коти керують увагою господаря без жодного звуку: фахівці розкрили хитрість
GlavRed
2025-10-17T00:27:21Z
Honor представив новий планшет
УкраинФорм
2025-10-16T23:54:38Z
ШІ робить мислення підлітків швидшим, але більш поверхневим — дослідження
InternetUA
2025-10-16T23:03:06Z
Глава Quantic Dream розповів як справи в Star Wars Eclipse та анонсував багатокористувацьку гру
24tv
2025-10-16T20:24:17Z
У застосунку «Резерв+» оновили функцію «штрафи онлайн» - Міноборони
УкраинФорм
2025-10-16T20:06:41Z
Мороз: Попри травму, мені довірили залишитися частиною команди
Football.ua
2025-10-17T04:24:11Z
Вагітна Марина Бех-Романчук показала, як ховає животик
GlavRed
2025-10-16T23:27:39Z
Рафінья зможе зіграти проти Реалу – Mundo Deportivo
Football.ua
2025-10-16T21:39:56Z
Чи піде Усик у політику: чемпіон світу розкрив плани після боксу
GlavRed
2025-10-16T21:27:50Z
ЛНЗ підписав Єрмачкова
Football.ua
2025-10-16T21:18:20Z
У Казахстані помер 19-річний вихованець Кайрата
Football.ua
2025-10-16T21:00:32Z
Пачо продовжить контракт з ПСЖ – Романо
Football.ua
2025-10-16T20:42:50Z
Задерака: Рух грає в агресивний, динамічний футбол
Football.ua
2025-10-16T20:24:21Z
Усик відверто розповів, як ставиться до поразок
24tv
2025-10-16T20:09:54Z