简而言之,卡巴斯基的报告认为拼多多APP有如下功能。为方便理解,括号里会进行总结。粗读,请补充:
钻监管法规灰色地带,获取用户画像和社会关系网(利用监管不到位牟利)。
po解微信和手机系统屏蔽机制,实现点击链接就静默安装(这就是计算机病毒感染方式)。
编写针对性代码po解手机权限,编写代码读取输入法信息(相当于po解了手机安全系统)。
劫持日历、闹钟、壁纸和通知栏,伪造虚假的通知和消息(前端安全被破坏)。
在桌面制造假图标,使用户无法卸载。常驻后台耗电,逃避后台进程清理(间谍软件伪装)。
在拼多多运行和杀毒软件工作时,删除自身获取信息的系统记录。(清除痕迹,隐匿行踪)
伪装成微信、抖音和高德等应用骗取用户打开运行。(类似手法常见于勒索软件)
盗取微信等软件聊天记录,盗取浏览器上网记录,屏蔽竞争对手软件。(3Q大战,无差别不正当竞争)
以上报告针对拼多多6.44.0版本。
拼多多在其公开发布的主站APP中捆绑精心伪装过的漏洞代码,以在业务发展中取得巨大优势。
其保活防卸、隐私收集和攻击行为,全量覆盖所有用户。所有恶意行为均受到拼多多服务器云端策略精细化控制。(网络劫持他人设备当肉鸡)
卡巴斯基评价:
拼多多将4亿用户的设备变成了被其完全控制用于牟利的僵尸网络,超过了美国国家安全局,成为史上最大规模入侵事件。
https://www.zhihu.com/answer/2957432873