MY.UAНовини
Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN
Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN

Один із найпопулярніших додатків у Китаї може шпигувати за користувачами - CNN

Застосунок Pinduoduo використовував близько 50 уразливостей системи Android / фото REUTERS

Один із найпопулярніших додатків для покупок у Китаї Pinduoduo, яким користується понад 750 мільйонам людей на місяць, запідозрили в прихованому шпигунстві за своїми користувачами.

На думку експертів із кібербезпеки, він може обійти захист смартфонів користувачів, щоб відстежувати дії в інших програмах, перевіряти сповіщення, читати особисті повідомлення та змінювати налаштування. І після встановлення його важко видалити. Про це пише CNN.

Хоча багато додатків збирають величезну кількість даних користувачів, іноді без явної згоди, експерти кажуть, що гігант електронної комерції Pinduoduo вивів порушення конфіденційності та безпеки даних на новий рівень.

Відео дня

Кілька експертів виявили наявність у додатку Pinduoduo зловмисного програмного забезпечення, яке використовувало вразливості в операційних системах Android. Інсайдери компанії сказали CNN, що експлойти використовувалися для шпигування за користувачами та конкурентами, нібито для збільшення продажів.

"Ми не бачили, щоб подібний мейнстрімовий додаток намагався розширити свої привілеї, щоб отримати доступ до речей, до яких вони не повинні отримувати доступ. Це дуже незвичайно, і це досить небезпечно для Pinduoduo", - сказав Мікко Хюппьонен, головний науковий співробітник фінської фірми з кібербезпеки WithSecure.

Зловмисне програмне забезпечення - це будь-яке програмне забезпечення, розроблене для викрадення даних або втручання в роботу комп’ютерних систем і мобільних пристроїв.

Як пише CNN, докази наявності складного зловмисного програмного забезпечення в додатку Pinduoduo з'явилися на тлі інтенсивної перевірки китайських додатків, таких як TikTok, через занепокоєння щодо безпеки даних.

"Ці викриття також, імовірно, привернуть більше уваги до міжнародної дочірньої програми Pinduoduo, Temu, яка займає перше місце в рейтингах завантажень у США та швидко поширюється на інших західних ринках. Обидва належать багатонаціональній компанії PDD, зареєстрованій на Nasdaq, корінням якої є в Китаї. Хоча Temu не був причетний, передбачувані дії Pinduoduo ризикують кинути тінь на глобальне розширення дочірньої програми", - пише CNN.

Видання зазначає, що немає жодних доказів того, що Pinduoduo передав дані китайському урядові. Але оскільки Пекін має значні важелі впливу на підприємства під його юрисдикцією, законодавці США стурбовані тим, що будь-яка компанія, яка працює в Китаї, може бути змушена співпрацювати з широким спектром силових структур.

Раніше в березні Google призупинив розповсюдження додатка Pinduoduo у своєму Play Store через зловмисне програмне забезпечення, виявлене у версіях програми.

Раніше компанія Pinduoduo відкидала "припущення та звинувачення в тому, що додаток Pinduoduo є шкідливим".

Що передувало скандалу з Pinduoduo

Pinduoduo була заснована в 2015 році в Шанхаї Коліном Хуангом, колишнім співробітником Google. Наразі база користувачів якої становить три чверті онлайн-населення Китаю та ринкова вартість якої втричі перевищує eBay.

За словами нинішнього співробітника Pinduoduo, у 2020 році компанія створила команду з приблизно 100 інженерів і менеджерів із продуктів, щоб шукати вразливості в телефонах Android, розробляти способи їх використання - і перетворювати це на прибуток.

За словами джерела CNN, яке побажало залишитися анонімним через побоювання помсти, спочатку компанія націлювалася лише на користувачів у сільській місцевості та невеликих містах, уникаючи користувачів у таких мегаполісах, як Пекін і Шанхай. "Мета полягала в тому, щоб зменшити ризик викриття", - сказало джерело.

За словами джерел, зібравши велику кількість даних про дії користувачів, компанія змогла створити повний портрет звичок, інтересів і вподобань користувачів. Це дозволило додатку вдосконалити свою модель машинного навчання, щоб пропонувати більш персоналізовані push-повідомлення та рекламу, заохочуючи користувачів відкривати програму та робити замовлення.

Ця команда була розпущена на початку березня, додало джерело, після того, як з'явилися питання щодо їхньої діяльності.

Що встановили експерти з кібербезпеки

За зверненням CNN дослідники з Тель-Авівської кіберкомпанії Check Point Research, стартапу Oversecured із безпеки додатків із штату Делавер (США) і фінської компанії WithSecure провели незалежний аналіз версії програми 6.49.0, випущеної в китайських магазинах застосунків наприкінці лютого.

Google Play недоступний у Китаї, і користувачі Android у цій країні завантажують свої програми з місцевих магазинів. У березні, коли Google призупинила роботу Pinduoduo, вона заявила, що знайшла зловмисне програмне забезпечення у версіях застосунка поза магазином Google Play.

Дослідники знайшли код, розроблений для досягнення "підвищення привілеїв": типу кібератаки, яка використовує вразливу операційну систему для отримання більш високого рівня доступу до даних, ніж вона повинна мати.

"Наша команда переробила цей код, і ми можемо підтвердити, що він намагається розширити права, намагається отримати доступ до речей, які звичайні програми не зможуть зробити на телефонах Android", - сказав Хюппьонен.

Додаток зміг продовжувати працювати у фоновому режимі та запобігти самому видаленню, що дозволило йому підвищити місячну кількість активних користувачів, сказав Хюппьонен. Він також мав можливість шпигувати за конкурентами, відстежуючи активність в інших додатках для покупок і отримуючи інформацію від них, додав він.

Крім того, Check Point Research виявило способи, якими програма могла уникнути перевірки. За словами дослідників, у додатку застосовано метод, який дозволяє надсилати оновлення без процесу перевірки в магазині додатків, призначеного для виявлення шкідливих програм.

Експерти також виявили в деяких плагінах намір приховувати потенційно шкідливі компоненти, приховуючи їх під законними іменами файлів, наприклад Google.

"Така техніка широко використовується розробниками зловмисного програмного забезпечення, які вводять шкідливий код у програми, які мають законну функціональність", - сказали вони.

Засновник Oversecured Сергій Тошин сказав CNN, що Pinduoduo спеціально націлений на різні операційні системи на базі Android, у тому числі ті, що використовуються Samsung, Huawei, Xiaomi та Oppo.

Тошин назвав Pinduoduo "найнебезпечнішим зловмисним програмним забезпеченням", яке коли-небудь зустрічалося серед основних програм. "Я ніколи раніше не бачив нічого подібного", - сказав він.

Більшість виробників телефонів у всьому світі налаштовують основне програмне забезпечення Android, Android Open Source Project (AOSP), щоб додати унікальні функції та програми до своїх власних пристроїв.

В Oversecured виявили, що Pinduoduo використовував близько 50 уразливостей системи Android. Більшість експлойтів було розроблено спеціально для налаштованих частин, відомих як код виробника оригінального обладнання (OEM), який, як правило, перевіряється рідше, ніж AOSP, і тому більш схильний до вразливостей, сказав він.

Pinduoduo також використовував низку вразливостей AOSP, у тому числі одну, про яку Тошин повідомив Google у лютому 2022 року. За його словами, Google виправила цю помилку в березні цього року.

За словами Тошина, експлойти дозволили Pinduoduo отримати доступ до місцезнаходження, контактів, календарів, сповіщень і фотоальбомів користувачів без їхньої згоди. За його словами, вони також могли змінювати налаштування системи та отримувати доступ до облікових записів і чатів соціальних мереж користувачів.

Підозри щодо зловмисного програмного забезпечення в додатку Pinduoduo вперше були висловлені наприкінці лютого в звіті китайської фірми з кібербезпеки під назвою Dark Navy. Незважаючи на те, що в аналізі не було прямо названо торговельного гіганта, звіт швидко поширився серед інших дослідників, які все ж назвали компанію. Деякі з аналітиків доповнили свої власні звіти, підтверджуючи вихідні висновки.

Невдовзі, 5 березня, Pinduoduo випустив нове оновлення свого додатка, версія 6.50.0, яке видалило експлойти, за словами двох експертів, з якими спілкувався CNN. За словами джерела в Pinduoduo, через два дні після оновлення компанія розпустила команду інженерів і менеджерів із продуктів, які розробляли експлойти.

В Oversecured, яка ознайомилася з оновленням, сказали, що попри видалення експлойтів, основний код все ще існує і може бути повторно активований для здійснення атак.

Читайте також:
Експерти попередили про оманливу рекламу в пошуку Google, яка завантажує шкідливі програми
Рейтинг Інтернет-загроз: українців найчастіше атакували програми-вимагачі та загрози для Android
Російське ПЗ, замасковане під американське, проникло навіть в армію США - Reuters
Найпопулярніший у світі менеджер паролів LastPass зламали
Обережно, за вами стежать: фахівці розповіли, як розпізнати і запобігти злому веб-камери

Заборона TikTok в США - що відомо

Як повідомляв УНІАН, влада США підозрює, що уряд Китаю може використовувати один із найпопулярніших у світі додатків TikTok для контролю над даними мільйонів користувачів. Зокрема, за словами директора ФБР Крістофера Рея, алгоритми рекомендацій відео в додатку потенційно можуть бути "використані для операцій впливу". У компанії всі звинувачення відкидають.

У грудні 2022 року Сенат США підтримав заборону використання програми TikTok на всіх державних телефонах та інших пристроях. У січні цього року стало відомо, що TikTok запропонували владі США більш широкий доступ до своїх алгоритмів, щоб залишитися в країні.

Утім, інвестиційна компанія Wedbush прогнозує 90% імовірність того, що TikTok буде заборонений в США, якщо тільки він не пройде IPO (процес первинного розміщення акцій компанії на фондовому ринку, - УНІАН) або не буде викуплений технологічною компанією з мега-капіталізацією.

Вас також можуть зацікавити новини:

  • США активізують розслідування проти російської "Лабораторії Касперського" - Reuters
  • Нова шкідлива програма атакує державні установи країн Європи та Азії
  • Українцям пояснили небезпеку скачування файлів із торентів
Поділитися
Поділитися сюжетом
Джерело матеріала
Неодетая мать отец-алкаш: в сети появились фото сватов Королевой и Тарзана
GlavRed
2024-10-11T16:37:40Z
Где сейчас и чем занимается во время войны "Тамбовский волк" из "Квартала" Валерий Жидков/Что известно о творческой и личной жизни юмориста
Апостроф
2024-10-10T10:48:12Z
Известная актриса рассказала о кризисе в отношениях с мужем
Фокус
2024-10-22T14:24:36Z
Российская певица официально бросила своего четвертого мужа
Comments UA
2024-10-22T19:51:54Z
Паулина Андреева: «Важнейшее дело — полюбить быть с собой один на один»
Marie Claire
2024-10-24T04:30:02Z
Ubisoft сообщила о работе над новым Rayman на фоне слухов о ремейке
GameMag
2024-10-23T22:49:08Z
8 главных трендов 2025 года
Marie Claire
2024-10-21T18:01:22Z
10 самых красивых мужчин мира по версии пластических хирургов
Marie Claire
2024-10-19T11:00:38Z
Затяните корсет: почему Карл Лагерфельд ненавидел свое тело и унижал полных женщин и низких мужчин
Marie Claire
2024-10-20T17:33:35Z
Появилась итоговая декларация саммита БРИКС: один пункт о войне в Украине
Comments UA
2024-10-23T14:12:46Z
Путин будет в шоке: такого он от своих военных точно не ожидал
Comments UA
2024-10-13T06:03:26Z
Путин сделал заявление о "мирном завершении" войны в Украине
TSN
2024-10-18T18:39:28Z
Литва расторгнет договор с Россией о торговом судоходстве
ZN UA
2024-10-24T03:58:40Z
Кремль может потерять Грузию: соцопрос показал, кто ближе к победе на парламентских выборах
Comments UA
2024-10-24T05:21:03Z
Сын бывшего президента Украины теперь с российским гражданством: детали
Comments UA
2024-10-24T04:51:17Z
"Возвращаются в оккупацию": Украина провалила политику по поддержке ВПЛ, — Шуляк
Фокус
2024-10-23T21:06:39Z
Мария Ланг рассказала, ждет ли Украину блэкаут: «Начало зимы будет тяжелым, но…»
Знай
2024-10-23T13:21:02Z
Василий Малюк: подозрение получили 64 чиновника МСЭК, отменены тысячи выводов об инвалидности
Comments UA
2024-10-22T16:27:58Z
Стало известно, каким образом в Украине хотят до конца года мобилизовать 200 тысяч человек
Comments UA
2024-10-13T04:42:34Z
Стояли, ждали и заскучали: девушка нашла, чем занять свой рот с мужчиной в очереди
Знай
2024-10-22T19:51:44Z
Украинка пыталась сделать клизму 6-месячной крошке термометром, хирурги не поверили своим глазам
Знай
2024-10-11T20:30:09Z
Почему провалилась украинская оборона на Курщине: главные причины
Comments UA
2024-10-11T18:24:19Z
Когда Украина получит первую партию универсальных французских истребителей Mirage 2000
Известия Киев
2024-10-24T05:27:33Z
Добровольцы массово обращаются в центры рекрутинга: в каком городе больше всего
Comments UA
2024-10-24T05:18:03Z
Дом с террасой в Уэльсе продают за 10 фунтов стерлингов: почему так дешево
Фокус
2024-10-23T22:06:26Z
24 октября 2024 года: мученика Арефа - что сегодня нельзя делать
Фокус
2024-10-23T21:00:16Z
Россияне ставят на свои БПЛА линзы Люнеберга: зачем они нужны и есть ли такие у ВСУ
Фокус
2024-10-21T14:21:24Z
Следующая цель - Запорожье? Прогнозы хода войны
Корреспондент
2024-10-23T19:45:57Z
Россияне массово сдаются в плен: военный назвал причину
Comments UA
2024-10-15T12:27:57Z
Работал на врага: в Николаеве задержан информатор, который наводил ракеты на город
Comments UA
2024-10-15T12:40:21Z
Враг ударил по энергообъекту в Сумской области
Корреспондент
2024-10-23T13:39:29Z
Россия ночью атаковала Киев и регионы – повреждены линии электропередач, дома и объекты инфраструктуры
Комсомольская правда
2024-10-24T05:07:50Z
Взрывы в Киеве и области: что известно
Comments UA
2024-10-24T04:57:10Z
Враг ударил по переправам и перерезал дорогу в Харьковской области
Comments UA
2024-10-23T13:18:02Z
Синегубов: На Купянском направлении расширяется зона активных боевых действий
ZN UA
2024-10-17T21:31:57Z
В Киеве на Осокорках после реконструкции откроется современная амбулатория
Апостроф
2024-10-15T15:03:23Z
Украинского военного поймали на "горячем": теперь ему грозит тюрьма
Политека
2024-10-15T18:03:11Z
В Тернополе возле студенческого общежития умер работник университета
Корреспондент
2024-10-21T14:03:13Z
В Карпатах медведь растерзал мужчину во время попытки пересечь границу
Comments UA
2024-10-17T10:54:48Z
В Беларуси "украинских диверсантов" приговорили к 20 годам колонии
Корреспондент
2024-10-24T01:34:31Z
Теракт в Анкаре: стали известны подробности
Корреспондент
2024-10-23T23:00:11Z
МОУ: Подозреваемые в изнасиловании девочки в Закарпатье пытались мобилизоваться, но им отказали
ZN UA
2024-10-23T21:04:02Z
Под Киевом произошел взрыв в многоэтажке
Корреспондент
2024-10-10T11:48:33Z
В роССии молотком убили пилота, причастного к ударам по Украине
Известия Киев
2024-10-21T13:50:21Z
Контрафактный товар на 11 млн грн обнаружило БЭБ: что продавали незаконно
Comments UA
2024-10-23T13:18:18Z
Минус 30 грн в чеке: супермаркеты резко снизили цены на селедку, скумбрию и карпа
Знай
2024-10-11T20:12:50Z
Такого дна в РФ еще не было: с чем смирились российские власти
Comments UA
2024-10-15T12:26:05Z
Правительство изменило критерии бронирования работников
Корреспондент
2024-10-23T15:15:22Z
Когда начнется отопительный сезон осенью 2024: известны сроки и тарифы
Фокус
2024-10-10T13:12:17Z
МВФ дал прогноз по экономическому росту Украины
Хвиля
2024-10-24T05:06:42Z
Молодежь не выдерживает: более 64% банкротов – до 45 лет
Знай
2024-10-24T04:21:43Z
Россияне атаковали энергообъекты в трех областях
Корреспондент
2024-10-10T08:55:20Z
Владелец Каховской ГЭС отказался от иска к России: в "Укргидроэнерго" объяснили причину
Фокус
2024-10-15T18:27:28Z
Неприятный сюрприз от "Ощадбанка": как не попасть в ловушку
Знай
2024-10-13T03:06:18Z
Сезон простуд: 7 напитков, которые повысят иммунитет этой осенью
Фокус
2024-10-15T12:30:49Z
В каком возрасте стоит бросить курить: отказ от вредной привычки поможет прожить намного дольше
Фокус
2024-10-10T12:57:30Z
Что вызывает "мушки" перед глазами: возрастные изменения или серьезная опасность
Знай
2024-10-13T17:21:25Z
Медики бьют тревогу из-за детей: на что обратить внимание
Знай
2024-10-10T20:51:32Z
Какая крупа самая полезная: доктор Комаровский составил рейтинг
Политека
2024-10-24T03:24:03Z
Самые вредные привычки, медленно "убивающие" организм
Comments UA
2024-10-24T03:06:30Z
«Делайте это каждый день»: врач выбрал лучшее упражнение, которое продлевает жизнь
Marie Claire
2024-10-12T03:00:53Z
Какие виды морской рыбы называют самыми полезными
Comments UA
2024-10-24T02:33:01Z
Как выбрать позу для сна: советы врачей
Comments UA
2024-10-24T02:00:23Z
Жители России вновь могут скачать драйвера с сайта Nvidia
GameMag
2024-10-23T23:43:09Z
Батареи останутся в прошлом: создана пленка, превращающая движения в энергию
Фокус
2024-10-20T18:57:52Z
Зона вас поглотит: журналисты в восторге от украинской S.T.A.L.K.E.R. 2
Фокус
2024-10-18T18:42:06Z
Проще не стало: ученые узнали первичное происхождение японцев, однако есть нюанс
Фокус
2024-10-15T12:42:34Z
В ожидании GTA 6? Попробуйте The Precinct – новую звезду песочниц на Steam с рекордными скачиваниями
Знай
2024-10-24T04:51:27Z
NVIDIA заблокировала россиянам доступ к обновлениям
Корреспондент
2024-10-24T03:24:03Z
Иран нашел способ заставить Кремль расплатиться за поддержку в войне против Украины
Новости Украины
2024-10-13T05:57:07Z
Интернет по новым тарифам: когда и насколько подорожают услуги
Знай
2024-10-18T19:03:12Z
SpaceX вывела на орбиту 43 интернет-спутника Starlink
Корреспондент
2024-10-15T12:33:25Z
Удивительно свежий и вкусный: рецепт восточного салата из красной капусты
Фокус
2024-10-10T19:21:56Z
Вяленые томаты в духовке: простой рецепт от звезды "Мастер Шеф"
Политека
2024-10-17T04:01:57Z
Как правильно хранить чеснок на зиму, чтобы он остался свежим: полезные советы
Политека
2024-10-12T14:42:11Z
Гороскоп на неделю с 28 октября по 3 ноября: кого ждет финансовый успех, а кого — интересное знакомство
Marie Claire
2024-10-24T05:16:00Z
Гороскоп для всех знаков Зодиака на 24 октября 2024 года
Фокус
2024-10-24T05:00:44Z
Что символизируют обручальные кольца и почему супругам важно их носить
Comments UA
2024-10-24T03:33:01Z
«Объятия коалы»: эксперт по языку тела объяснил, почему Меган Маркл такая тактильная
Marie Claire
2024-10-24T03:00:57Z
Что делать, если застряли в лифте: полная инструкция по безопасности
Comments UA
2024-10-24T01:06:52Z
Шоколадный рулет без выпечки: будет готов всего за 10 минут, видео
Политека
2024-10-24T01:01:15Z
Кличко "культурно послал" за вопрос о бывшей невесте: что не так с Панеттьери
Новости Украины
2024-10-15T16:54:02Z
Звезду мирового футбола Мбаппе обвинили в изнасиловании – СМИ
ZN UA
2024-10-15T18:21:15Z
НХЛ: Вашингтон победил Филадельфию в единственной игре вечера
Корреспондент
2024-10-24T04:48:34Z
Фьюри признался, какой урок вынес с боя с Усиком
Корреспондент
2024-10-24T04:06:49Z
Барселона разгромила Баварию в Лиге чемпионов
Корреспондент
2024-10-24T04:06:01Z
Деньги пойдут на ВСУ: Усик хочет продать фото нокдауна, подписанное Фьюри
Фокус
2024-10-23T22:12:19Z
"Довбик добавил им возможностей": Шовковский поделился ожиданиями от матча против "Ромы"
ZN UA
2024-10-23T19:38:45Z
Усик и Фьюри провели первую битву взглядов на дебютной пресс-конференции перед реваншем
ZN UA
2024-10-23T17:46:28Z
Алиев и Милевский решили свой конфликт на матче медиалиги - появилось видео
Корреспондент
2024-10-23T17:12:47Z
Первый электромобиль Cadillac Escalade подорожал в 4 раза за считанные минуты
Фокус
2024-10-15T09:57:54Z
Импорт подержанных авто в возрасте до 5 лет существенно увеличился
Хвиля
2024-10-24T01:09:30Z
Многострадального "Блэйда" переделывают в кроссовер "Сыновей полуночи"
GameMag
2024-10-23T11:13:21Z
Миллиардные расходы на авто: какие бренды выбрали украинцы
Comments UA
2024-10-23T09:39:07Z
Какие автомобили чаще всего угоняют в Украине в 2024 году
Фокус
2024-10-23T09:00:24Z
Роскошный брат SsangYong: в Индонезии создали премиальный бронированный внедорожник
Фокус
2024-10-23T07:16:46Z
В Украине уменьшилось количество новых дизельных авто
Знай
2024-10-23T06:51:12Z
Норрис прокомментировал свой пилотаж во время борьбы с Ферстаппеном в США
Корреспондент
2024-10-22T18:57:55Z
Такси заработают в комендантский час: что известно
Знай
2024-10-22T15:21:42Z