移动设备中的恶意软件
非自由(专有)软件常常是恶意软件(旨在虐待用户)。非自由软件由其开发者控制,这使他们处于凌驾于用户之上的权力地位;这是根本的不公正。开发者和制造商常常滥用这种权力,损害他们本应服务的用户的利益。
这通常表现为恶意功能的形式。
几乎所有手机都会对用户犯下两种严重的错误:追踪他们的行踪,以及监听他们的对话。这就是为什么我们称它们为"斯大林的梦想"。
追踪用户位置是蜂窝网络运作方式的一个附带结果:网络需要知道手机靠近哪些基站,才能通过附近的基站与手机通信。这使得网络获得了位置数据,并将其保存数月甚至数年之久。参看 下文。
监听对话是通过手机网络通信处理器软件中的一个通用 后门 实现的。
除此之外,“智能”手机的非自由操作系统带有专门的恶意功能。请参看 苹果的软件是恶意软件 以及 谷歌的软件是恶意软件。
许多电话应用也是恶意软件。参看 这里。
如果你知道某个本应出现在此页面但尚未收录的实例,请致信 <webmasters@gnu.org> 告知我们。请附上一到两个可信参考文献的 URL,最好为英文版本,作为具体的佐证材料。
网络位置跟踪
本节描述移动电话网络的一个恶意特性:位置追踪。电话网络会 跟踪每个电话的位置移动。
严格来说,这种追踪并非由任何特定软件代码实现,而是蜂窝网络技术所固有的。网络需要知道手机靠近哪些基站,才能通过附近的基站与手机通信。在当前的蜂窝网络下,要阻止或避免这种追踪同时又保持蜂窝通信,在技术上是不可能的。
网络并不满足于仅临时使用这些数据。许多国家(包括美国和欧盟)要求网络将所有位置数据存储数月甚至数年,而在存储期间,这些数据可供网络允许的任何用途使用,或应国家要求提供。这可能会使用户陷入极大的危险之中。
-
2022-08
美国禁止堕胎的州在讨论把跨洲堕胎也定为犯罪。他们可以 使用多种位置跟踪技术,包括网络跟踪,来检举想堕胎的人。政府可以索要此类数据,因此网络 “隐私权” 政策就形同虚设。
这篇文章解释了无线网络收集的位置数据的原因,一个无法避免一个可避免(紧急呼叫)。它还解释了位置数据的多种用途。
网络不应该因紧急呼叫而搜集位置数据,除非有人发出了紧急呼叫,或者法庭命令这么做。网络进行精确定位(比如紧急呼叫)是非法的,除非正在处理紧急呼叫;如果网络非法进行此种定位,那么它应该书面通知电话持有者,并事先致歉。
-
2021-01
威尼斯政府利用游客的手机追踪 他们的移动情况。该文说 目前 该系统的设置是只报告整体累计的信息。但是这个可以变的。10 年之后会怎么样?其他国家的类似系统会是怎么样?这些都是疑问点。
-
2020-06
网络位置跟踪技术以及其他技术被用于 精准目标广告。
不追踪电话的网络设计已经被开发出来了,但是使用这些方法需要新的网络和新的电话。
成瘾型
-
2024-11
约会应用剥削其用户;基础功能要求高昂的订阅费,并且采用成瘾设计。
-
2016-04
许多流行的手机游戏都带有一个叫做 gacha 的随机奖励系统,它对儿童特别有效。gacha 的一个衍生品种于 2012 年在日本被判为非法,但是其他变种还在 引诱用户成瘾性花费 过度的金钱购买虚拟玩具。
后门型
几乎每部手机的通信处理器都有一个通用后门,常常被用来让手机传输它所听到的所有对话。
这个后门 可能以20年未被修复的漏洞形式存在。故意放任这些安全漏洞存在,在道德上等同于编写后门。
后门存在于"调制解调器处理器"中,其职责是与无线网络通信。在大多数手机中,调制解调器处理器控制着麦克风。在大多数手机中,它还有能力重写主处理器的软件。
少数手机型号经过特别设计,使得调制解调器处理器无法控制麦克风,也无法更改主处理器中的软件。它们仍然存在后门,但至少无法将手机变成监听设备。
这个通用后门显然也被用来使电话 即使在关机时也发送信号。这意味着追踪位置移动,也可能意味着收听功能也是工作的。
-
2020-01
美国政府补贴的安卓手机带有 预装的广告软件和用于强制安装应用的后门。
该广告软件存在于某个关键系统配置应用的修改版本中。而后门则是悄悄植入某个程序中的,该程序对外宣称的目的是作为 固件的通用后门。
换句话说,一个本身就出于恶意目的而存在的程序,还藏有另一个不可告人的恶意用途。而这一切,还都是建立在安卓系统自身本就存在的恶意软件基础之上。
-
2019-08
谷歌应用商店中一款非常流行的应用包含一个模块,该模块旨在 秘密地在用户计算机上安装恶意软件。应用开发者定期利用它让计算机下载并执行他们想要的任何代码。
这是一个具体的例子,说明了用户在运行非自由应用时会面临怎样的风险。他们永远无法完全确定一个非自由应用是否安全。
-
2016-09
小米手机带有 一个位于其应用处理器内的通用后门,供小米使用。
该后门独立于 电话公司可以使用的调制解调器内的通用后门 之外。
-
2015-11
百度的专有安卓库——Moplus——有个后门,它 能够“上传文件”,也能强制安装应用。
有14,000个安卓应用使用该库。
-
2014-12
一个中国版本的安卓带有通用后门。几乎所用手机都带有了 位于调制解调器上的通用后门,那么为什么酷派还要费力再引入一个后门?因为它可以控制这个后门。
-
2014-03
运行专有安卓版本的三星 Galaxy 设备带有一个后门,可远程访问设备上存储的文件。
欺骗型
-
2020-02
许多安卓应用通过让用户决定授予程序哪些权限来欺骗他们,然后 绕过这些权限。
Android 系统本应通过将应用运行在隔离的沙盒中来防止数据泄露,但开发者已经找到了通过其他方式访问数据的途径,而用户对此无能为力,因为系统和应用都不是自由软件。
DRM
数字限制管理,或称"DRM",指的是旨在限制用户对其计算机中数据的使用权限的功能。
-
2015-01
Netflix 的安卓应用 强制使用谷歌 DNS。这是 Netflix 用来强制执行电影制片厂规定的地理位置限制的方法之一。
不安全
这些缺陷并非有意为之,因此与本文其他内容不同,它们不算作恶意软件。我们提及它们是为了驳斥那种认为知名专有软件不存在严重缺陷的假设。
-
2022-08
一位安全研究人员发现 iOS TikTok 的内置浏览器 向外部网页插入类似键盘日志的 JavaScript 代码。此代码可以跟着用户的全部活动,并能获取用户在网页输入的任何信息。我们无法验证 TikTok 对此键盘日志工具的声明——该代码完全是技术需要。这些数据也许已经存入该公司的服务器,甚至可能已经和第三方共享。这就打开了严格监控的大门,包括对中国政府(TikTok 与之有间接关联)。这些数据也有被骇客窃取并用于发起恶意软件攻击的风险。
Instagram 和 Facebook 的内置浏览器方式和 TikTok 基本类似。主要区别在于 Instagram 和 Facebook 允许用户使用默认浏览器访问第三方网站,而 TikTok 几乎不可能。
该研究人员未对 Android 版本进行相关研究,不过我们没有理由假定 Android 版本比 iOS 更安全。
请注意,本文错误地将 “黑客” 一词当成骇客来用。
-
2019-08
在安全研究人员测试的21款免费安卓杀毒应用中,有8款 未能检测出测试病毒。所有这些应用都申请了危险权限或包含广告追踪器,其中7款的风险程度高于100款最受欢迎的安卓应用的平均水平。
(注:此文把这些专有软件描述为 “free(自由/免费)”。它应该直接说 “gratis(免费)”。)
-
2018-07
Siri、Alexa 以及其他所有的声控系统都可以被 播放人类听不到的超声波的程序劫持。
-
2018-07
有些三星手机会随机 向手机通讯录里的联系人发送照片。
-
2017-04
由于博通芯片的非自由固件的一个缺陷,许多安卓设备 可通过其 Wi-Fi 芯片被劫持。
-
2017-03
中央情报局利用“智能电视”和电话的已有漏洞设计了一种恶意软件,通过麦克风和摄像头进行间谍活动,同时看上去又像是处于关闭状态。由于间谍软件会嗅探信号,绕过了加密。
-
2017-02
除此之外,汽车内部还配备了一个蜂窝调制解调器,会时刻向"老大哥"报告车辆的位置。如果你拥有这样一辆车,明智的做法是断开调制解调器的连接,以关闭这种追踪功能。
-
2017-01
三星手机 有一个安全漏洞,它允许短消息安装勒索软件。
-
2017-01
WhatsApp 有一个功能 被描述为"后门",因为它可能让政府能够使其加密失效。
开发者表示这并非有意设置后门,这很可能是真的。但这回避了关键问题:它是否实际上起到了后门的作用?由于该程序是非自由的,我们无法通过研究代码来验证。
-
2016-12
"智能"玩具 My Friend Cayla 和 i-Que 可以通过手机进行远程控制,无需物理接触。这使得黑客能够窃听儿童的对话,甚至通过玩具本身与儿童对话。
这意味着盗窃者可以通过玩具请孩子们在妈妈不在身边时打开房门。
-
2016-07
“已删除”的 WhatsApp 消息并未彻底删除。有很多方法可以恢复它们。
-
2016-07
一款追踪应用的安全评测存在片面性:评测发现其明显漏洞使得任何人都能窥探用户的个人数据。但该评测完全未对应用将个人数据发送至服务器、进而使开发者获取全部信息这一行为表示担忧。这种"服务"简直是坑害用户!
那个服务器肯定有一个“隐私声明”,并且它肯定是毫无价值的,因为几乎所有的隐私声明都没有价值。
-
2016-07
一个专有 ASN.1 库被蜂窝基站和路由器使用,其中有个缺陷会 让人掌控这些系统。
-
2016-05
三星的“智能家居”有一个很大的安全漏洞;未经授权的人员也可远程控制该系统。
三星宣称这是一个“开放的”平台,所以此问题部分归咎于应用开发者的错误。如果应用是专有软件,那么这显然说对了。
任何名字里带有“智能”的东西很可能将让你吃亏上当。
- 2016-03
-
2015-05
许多智能手机应用在将你的个人数据存储到远程服务器时,使用了不安全的身份验证方法。这使得电子邮件地址、密码和健康信息等个人数据容易受到攻击。由于其中许多应用是专有软件,用户几乎不可能知道哪些应用存在风险。
-
2014-05
一款旨在通过将用户数据存储在专用服务器上来防止"身份盗窃"(访问个人数据)的应用,其开发者在发现安全漏洞后已将其停用。
该开发者似乎在保护个人数据免受第三方窥探方面相当尽责,但它无法保护这些数据免受国家的获取。恰恰相反:将你的数据托付给他人的服务器,若非事先由你使用自由软件加密,只会损害你的权利。
-
2014-02
WhatsApp 的不安全性 让窃听变得轻而易举。
-
2013-11
美国国家安全局可以窃取智能手机中的数据,包括 iPhone、Android 和黑莓手机。虽然这里没有太多细节,但这似乎并非通过我们所知的几乎所有手机都存在的通用后门来实现,可能涉及利用各种漏洞。手机无线软件中存在大量漏洞。
干扰型
本节列举了手机软件骚扰、烦扰用户或给用户制造麻烦的实例。这些行为类似于破坏,但用"破坏"一词来形容又有些过重了。
-
2025-10
Shake Shack 公司要求其手机应用用户如果使用手机点餐,则 签署放弃 起诉该公司的权利。
-
2023-11
三星公司的服务推送专有应用 向用户的手机发送三星应用的 “升级” 信息,其中包括 Gaming Hub,不过这些升级只有少部分是因为有新版本的应用。很多时候,Gaming Hub 的通知只是游戏的广告,他们根据数据收集认为用户安装这些游戏。最重要的是,你无法永久禁止这些广告。
-
2021-04
WeddingWire 应用会永久保存人们的婚礼照片并提交给别人,这让人们无法掌控自己的个人信息/数据。该应用有时还向用户展示过去的照片以及回忆等,而用户却无法控制这个功能。
-
2019-01
三星手机预装了 无法删除的 Facebook 应用版本。Facebook 声称这是一个空壳程序,不会执行任何操作,但我们只能相信他们的一面之词,而且该应用随时可能通过自动更新被激活,存在永久性风险。
在预装非自由操作系统的同时塞入垃圾软件已是常见做法,但 Facebook 和三星(以及其他公司)让这些垃圾软件无法删除,则在劫持用户设备的道路上又进了一步。
操控型
-
2024-12
非自由的社交媒体应用 BeReal 使用暗黑模式和骚扰手段迫使用户同意跟踪。
-
2019-05
Femm"生育"应用暗地里是基督教生育主义者用于 宣传的工具,旨在传播对避孕措施的不信任。
它还会窥探用户,正如你对非自由程序所预期的那样。
破坏型
-
2023-11
为了阻止非官方的修理,苹果公司在原厂配件中编码了 iMonster 序列号。这叫做 “零件号匹配”。即使交换同型号的正常 iMonsters 设备的配件也会导致功能紊乱或功能丢失。如果不是在苹果商店替换配件,那么也会激发配件不一致的警告。
-
2020-11
Google 新发布的一个应用 会让银行和信用卡发布者取消未付费用户的 Android 设备使用权。如果设备使用权被取消,那么设备就只有基本功能,比如紧急呼叫和访问设置。
-
2020-10
三星公司从 2020 年 9 月的软件升级开始,强制其香港(和澳门)的智能手机用户 使用一个中国大陆的公共 DNS,这使人们感到不安并担心个人隐私。
-
2019-02
曾经在 Google Play 上架的 29 款"美颜相机"应用具备一种或多种恶意功能,例如窃取用户照片而非"美化"它们、向用户推送不受欢迎甚至恶意的广告,以及将用户重定向至窃取其登录凭证的钓鱼网站。此外,其中大多数应用的用户界面都设计得让卸载过程变得困难。
用户当然应该立即卸载这些危险的应用(如果尚未卸载的话),但他们也应该从根本上远离非自由应用。所有非自由应用都存在潜在风险,因为无法轻易知晓它们在背后真正做了什么。
-
2018-10
苹果和三星故意 降低老款手机的性能,迫使用户购买它们的新款手机。
监控型
请查看上文所述存在于几乎所有移动电话中的通用后门,它能够把电话变成 每时每刻都在监听的设备。
-
2025-06
研究人员发现,内嵌于众多网站的 Meta Pixel 和 Yandex Metrica 追踪器,通过利用 Android API 的安全漏洞,分别代表 Meta 和 Yandex 的原生 Android 应用进行监控。当 Android 设备用户使用 Chrome 等浏览器访问这些页面时,追踪器会将所有浏览数据提供给后台运行的原生应用。这些数据随后可与用户账户或 Android 的 广告标识符 关联,即实现去匿名化。
尽管 Meta 和 Yandex 已停止此类监控行为,但它们未来可能会恢复,甚至采用其他方法,而我们无从知晓还有哪些公司会效仿。要彻底避免此类追踪,唯一可靠的方法是不要在 “智能” 手机上安装任何专有应用,尤其是那些能识别用户身份的应用。为避免使用专有应用,我们建议使用 F-Droid 商店而非 Google Play。
由于大多数追踪器——包括 Meta Pixel 和 Yandex Metrica——是非自由 JavaScript 程序,所以在浏览器中禁用非自由 JavaScript 也是一个好措施,比如可以使用诸如 GNU LibreJS 之类的附件组件。
-
2024-11
Pixel 9 “智能” 电话 经常性向谷歌服务器更新位置和当前配置 包括个人身份信息,这让人很担心用户隐私。此外,它还会和未使用的服务通信,周期性尝试下载实验性、可能并不安全的软件。该系统从不告知用户所有这些行为。
不过,希望总是有的:我们可以在最高到 Pixel 8a 版的手机上 用去谷歌版本的系统替换掉原来的 Android 操作系统,也可以在许多其他品牌的手机上这么做。很快,在 Pixel 9 手机上我们也毫无疑问地可以这样做。
-
2023-08
Yandex 公司开始 把 Yango 出租车承载数据交给俄罗斯的联邦安全服务(FSB)。俄罗斯政府(以及其他获得此数据的人)就会获得大量个人信息,包括谁去过哪里、何时以及谁是司机。Yandex 声称此行为符合欧盟规章制度,可以采集欧盟经济区、瑞士或以色列的数据。但是还有其他地区的数据呢?
-
2023-04
拼多多应用 嗅探其他应用,并控制这些应用。它还安装一些难以卸载的恶意应用。
-
2022-06
加拿大罚了 Tim Hortons 公司的罚款。该公司制作了 一个跟踪人们活动的应用。它能够了解人们在哪里生活、在哪里工作以及他们何时去过其竞争对手的商店等。
-
2022-01
数据倒卖商 X-Mode 购买到由大约 100 家恶意应用收集的 20,000 人的位置数据。
-
2021-06
几乎所有的专有健康软件都会收集用户数据,其中包括敏感的健康信息、跟踪标识以及跟踪用户的 cookie 程序等。其中一些应用还会跨平台跟踪用户。
-
2021-06
TikTok 应用从手机手机用户的生物识别信息和生物身份信息,而其背后的公司会收集并处理任何可获取的数据。
-
2021-02
专有程序 Clubhouse 是恶意软件和隐私灾难。Clubhouse 收集个人数据,录制人们的对话,并且对此没有加密(固然是次要问题),存在严重安全问题。
用户唯一的 Clubhouse ID 和 聊天室 ID 都由明文发送,而 Agora(该应用背后的公司)有可能访问到用户的原始音频,还有可能把访问权交给了中国政府。
即使采用了数据加密,收集用户个人数据也是错误的,这侵犯了个人隐私权。
-
2021-02
许多 cr…app,包括由各种公司为各种组织开发的应用,都进行 位置追踪,但是这些公司和组织并不知晓。实际上进行追踪的是一些被广泛使用的应用库。
这个案例有其不寻常之处:专有软件开发者甲诱使专有软件开发者乙、丙、丁…直至辛制造平台,而甲利用此平台对最终用户实施的不公正行为。
-
2020-12
百度的应用 被发现在收集敏感个人数据,这些数据可以用来终生跟踪用户,并使他们一直处于危险之中。全球有超过 14 亿人受到这些不安全的专有应用影响,用户的隐私权被这些监控工具绑架了。百度收集的数据可能被共享给中国政府,这使很多人处于危险之中。
-
2020-06
大多数的应用都是恶意软件,但是川普的竞选应用和 Modi 的竞选应用类似,是 尤其低劣的恶意软件,它本身就在帮助私企嗅探用户也在嗅探他们自己。
此文说到拜登的应用整体来看操纵的成分较少,但是并没有明确告诉我们这个应用是否有恶意功能,比如未经请求就向用户发送数据等。
-
2020-04
小米手机 大量上报用户的操作:启动应用、查看文件夹、访问网页、聆听音乐。它们还上报设备识别信息。
其他非自由设备也会监听。例如,Spotify 等流媒体敌服务商为每个用户制作档案,并且 用户付款时要表明身份。太过分了,该死的 Spotify!
作恶者不单单是中国人,福布斯就在做同样的事;无论是谁作恶,我们都要谴责。
-
2020-04
谷歌、苹果和微软(可能还有其他一些公司)在个人不知情的情况下,使用安装在个人手机中的专有软件 收集人们的网络访问地点和 GPS 坐标(可用于确定人们的精确位置),即使人们关闭 GPS 服务也是一样。然而仅仅是征得人们的许可并不能使这种行为合法。
-
2020-03
支付宝健康码应用评估使用者是否有 Covid-19 病毒并 直接告诉警方。
-
2019-12
信息应用 ToToc 似乎是一个阿拉伯联合酋长国政府的间谍工具。任何非自由程序都可以这样做,这是改用自由软件的一个很好的理由。
请注意,此文错误地把骇客当成 “黑客” 来用。
-
2019-12
iMonster(iPhone)和安卓手机如果用于工作,一旦雇主在设备上安装其专属软件,就会赋予雇主强大的 窥探与破坏能力。许多雇主都要求这样做。对员工而言,这本质上就是非自由软件,与其他任何非自由软件一样,从根本上来说既不公平又充满危险。
-
2019-09
脸书应用会在诱骗用户为使用其某项功能而授予广泛权限后,即使应用被关闭也会持续追踪用户。
-
2019-09
包括 MIA Fem 和 Maya 在内的一些非自由经期追踪应用 会将用户生活中的私密细节发送给脸书。
-
2019-09
追踪谁下载了某个专有程序是一种监控形式。有一款用于调节某种伸缩式步枪瞄准镜的专有程序。美国一名检察官已要求提供该应用所有一万多名安装者的名单。
如果是自由软件,就不会有谁安装了它的名单。
-
2019-07
许多无良的移动应用开发者不断寻找方法,以绕过用户的设置、操作系统中的规则和隐私增强功能,从而尽可能多地收集私人数据。
因此,我们不能相信针对间谍行为的规则。我们只能相信对自己使用之软件的控制。
-
2019-07
许多安卓应用即使在被用户 禁止访问位置信息的情况下,仍然能够追踪用户的行动轨迹。
这涉及到安卓系统中一个看似无意的漏洞,被恶意应用故意利用。
-
2019-05
尽管苹果号称致力于保护隐私,但 iPhone 应用中的追踪器却在夜间忙碌地 将用户的个人信息发送给第三方。
文章提到了具体例子:微软 OneDrive、Intuit Mint、耐克、Spotify、《华盛顿邮报》、天气频道(IBM 旗下)、犯罪警报服务 Citizen、Yelp 和 DoorDash。但很可能大多数非自由应用都包含追踪器。其中一些会发送个人身份识别数据,如手机指纹、精确位置、电子邮件地址、电话号码,甚至是送货地址(以 DoorDash 为例)。一旦这些信息被公司收集,就无从知晓它们将被用于何种目的。
-
2019-05
暴雪嘉年华 2019 规定,入场者必须 安装并运行一个专有的手机应用。
这款应用是一款间谍软件,能够窥探大量敏感数据,包括用户的位置和通讯录,并对手机拥有 近乎完全的控制权。
-
2019-04
经期和怀孕监测应用收集的数据往往可以被 雇主和保险公司获取。尽管这些数据经过了"匿名化和聚合处理",但仍然很容易被追溯到使用该应用的女性本人。
这对女性在平等就业和自主决定怀孕选择方面的权利产生了有害影响。请不要使用这些应用,即使有人为此提供奖励。一个功能大致相同但不会监视你的自由软件应用可以在 F-Droid 找到,并且 一个新的应用正在开发中。
-
2019-03
许多安卓手机 预装了大量的非自由应用,这些应用能够在用户不知情的情况下访问敏感数据。这些隐藏应用要么将数据传回服务器,要么将其传递给用户自行安装的、具有网络访问权限但无法直接获取这些数据的应用。这就导致了大规模的监控,而用户对此完全无法控制。
-
2019-03
MoviePass 敌服务 计划使用人脸识别技术追踪人眼,这样就能确保人们在广告——和追踪时没有低头看手机或看别的地方。
-
2019-03
一项针对24款"健康"应用的研究发现,其中19款会 将敏感个人数据发送给第三方,这些第三方可能将其用于侵入式广告或对健康状况不佳者进行歧视。
每当征求用户的"同意"时,相关内容总是被埋没在冗长且晦涩的条款之中。无论如何,"同意"并不足以使窥探行为合法化。
-
2019-02
Facebook 提供了一个方便的专有库用于构建移动应用,同时该库会 将个人数据发送给 Facebook。许多公司采用这种方式构建并发布了应用,但显然没有意识到他们收集的所有个人数据也会一并流向 Facebook。
这说明没有人能够信任非自由程序,即使是其他非自由程序的开发者也不能。
-
2019-02
AppCensus 数据库提供了有关安卓应用如何使用和滥用用户个人数据的信息。截至 2019 年 3 月,已分析近 78,000 款应用,其中 24,000 款(占 31%)会向其他公司传输广告 ID,而 18,000 款(占总数的 23%)会 将该 ID 与硬件标识符关联起来,导致用户无法通过重置广告 ID 来摆脱追踪。
收集硬件标识符显然违反了谷歌的政策。但谷歌似乎对此并不知情,而且即便被告知后,也并未急于采取行动。这证明开发平台的政策在阻止非自由软件开发者在其程序中植入恶意软件方面是无效的。
-
2019-02
许多非自由应用都具备一项监控功能,可以在用户与应用交互时的 记录所有操作。
-
2019-02
一项针对谷歌应用市场上 150 款最受欢迎的免费 VPN 应用的调查发现,由于 DNS 泄漏,25% 的应用未能保护用户隐私。此外,85% 的应用在其源代码中包含了侵入性权限或功能——这些通常用于侵入式广告——也可能被用来监视用户。调查还发现了其他技术缺陷。
此外,此前的一项调查发现,排名前十的免费 VPN 应用中,有一半的隐私政策存在严重问题。
(需注意,上述文章中使用的是"开源"一词;而 GNU 项目推荐使用 自由软件(free/libre software)这一表述。)
-
2019-01
天气频道应用 将用户的位置信息存储到公司的服务器上。该公司正面临诉讼,被要求告知用户这些数据将用于何种目的。
我们认为这起诉讼关注的是次要问题。公司如何处理这些数据是次要的。这里的根本错误在于,公司一开始就不应该获取这些数据。
其他天气应用,包括 Accuweather 和 WeatherBug,也会跟踪人们的位置。
-
2018-12
大约40%的免费安卓应用会 将用户的操作行为报告给 Facebook。
这些应用通常会发送设备的"广告 ID",以便 Facebook 将通过不同应用从同一设备获取的数据进行关联。其中一些应用会向 Facebook 发送用户在应用内活动的详细信息;另一些则仅发送用户正在使用该应用的信息,但仅此一条往往就包含了相当丰富的信息。
无论用户是否拥有 Facebook 账户,这种监视行为都会发生。
-
2018-12
Facebook 的应用曾骗取用户"同意",让其能够 自动从安卓手机上上传通话记录,同时隐瞒了这项"同意"的实际用途。
-
2018-10
有些安卓应用 会跟踪删除它们的用户手机。
-
2018-06
西班牙足球流应用 跟踪用户的行踪并通过麦克风收听用户的声音。
这为它们在执行版权时充当间谍。
我们料想它还实现了 DRM——以保证无法录制。但是我们从文章中无法确定。
如果你学会不那么在意体育,那么你就会获益良多。这又是一个案例。
-
2018-04
研究人员对 5,855 款安卓应用进行了研究,发现其中超过 50% 会窥探并收集用户信息。40% 的应用被发现会以不安全的方式泄露用户信息。此外,由于这些专有应用的源代码无法查看,研究人员只能检测到部分窥探手段。其他应用可能正以别的方式进行窥探。
这证明了专有应用通常与其用户作对。为了保护隐私和自由,安卓用户需要摆脱专有软件——既包括通过切换到 Replicant 来摆脱专有的安卓系统,也包括通过从仅提供自由软件的 F-Droid 商店获取应用来摆脱专有应用,该商店会在应用包含不良功能时显著警告用户。
-
2018-04
Grindr 会收集 哪些用户是 HIV 阳性,然后向其他公司提供该信息。
Grindr 本不该拥有此类信息。它本可以设计成用户可以互相交流此类信息,但不通过服务器的数据库系统。
-
2018-03
MoviePass 应用及其敌服务对用户的监视程度远超用户预期。它 会记录用户观影前后的行踪。
使用现金支付——就不会被追踪。
-
2017-11
流行安卓应用中的追踪软件非常普遍,有的还相当狡猾。一些跟踪器能够 根据实体店里的 WiFi 网络来跟踪用户的移动。
-
2017-11
带有 AI 能力的驾驶应用可以 跟踪你的每个动作。
-
2017-08
Sarahah 应用会 上传用户通讯录里的所有电话号码和电子邮件地址 到开发者的服务器。
(请注意,此文错误地把 “自由软件”当成免费。)
-
2017-07
20款不诚实的安卓应用会录制 通话、文本消息和电子邮件并发送给窥探者。
谷歌并非有意让这些应用进行监视;相反,它采取了多种方式防止此类行为,并在发现这些应用的行为后将它们下架。因此,我们不能将这些应用的窥探行为归咎于谷歌。
另一方面,谷歌再分发非自由安卓应用,因此也承担非自由软件不公正的责任。它还分发自己的非自由软件,例如 Google Play,这些是恶意软件。
谷歌能否更好地防止应用作弊呢?对于谷歌或安卓用户来说,并没有系统性的方法去检查专有应用的可执行文件,以了解它们实际执行的操作。
谷歌可以要求获取这些应用的源代码,并以某种方式研究源代码,以确定它们是否以各种方式侵害用户。如果谷歌在这方面做得好,它可以在很大程度上防止此类窥探行为——除非应用开发者足够狡猾,能够蒙混过关。
但谷歌本身也在开发恶意应用,因此我们不能信任谷歌能保护我们。我们必须要求将源代码向公众开放,这样我们才能依靠彼此的力量防止恶意应用。
-
2017-05
BART 应用 嗅探用户。
使用自由软件应用,用户可以 确信 自己不被嗅探。
使用专有应用,用户只能听天由命。
-
2017-05
一项研究发现,234款安卓应用通过 监听商店内信标发出或电视节目播放的超声波 来追踪用户。
-
2017-04
从 Faceapp 对设备中个人数据的大量访问请求 来看,它似乎在进行大量监控。
-
2017-04
用户正在起诉 Bose,原因是其 分发了一款针对耳机的间谍软件应用。具体来说,该应用会记录用户收听的音频文件名称以及耳机的唯一序列号。
诉讼指控此举未经用户同意。如果应用的小字条款声称用户已对此表示同意,那就能让它变得可以接受吗?绝不可能!设计出会窥探隐私的应用从一开始就应该是完全非法的。
-
2017-04
成对的安卓应用可以相互勾结,将用户的个人数据传输到服务器。一项研究发现了数万对相互勾结的应用。
-
2017-03
威瑞森 宣布了一款可选择加入的专有搜索应用,它将预装在其部分手机上。该应用将向威瑞森提供用户搜索的相关信息,而这些信息通常是用户使用谷歌搜索引擎时谷歌才会获取的。
目前,该应用 仅预装在一款手机上,且用户必须明确选择加入后应用才会生效。然而,该应用仍然是间谍软件——一个"可选"的间谍软件依然是间谍软件。
-
2017-03
一款电动振动棒 通过专有控制应用对用户进行窥探。
该应用每分钟都会报告振动棒的温度(从而间接判断是否被人体的体温包围)以及振动频率。
请注意其完全不足的提议应对方案:一种让制造商对其产品进行声明的标签标准,而非用户可以检查和修改的自由软件。
这家振动棒制造商 因收集大量用户使用产品的个人信息而被起诉。
该公司声称对数据进行了匿名处理,这一点或许属实,但这并不重要。如果它将数据出售给数据经纪商,后者完全有能力识别出用户身份。
在此诉讼之后,该公司被责令向其客户支付总计 400 万加元。
-
2017-01
美图照片编辑应用会 把用户数据发送给一家中国公司。
-
2016-11
优步应用会追踪 客户上下车前后的行踪。
这个例子说明,在防止大规模监控方面,"征得用户同意"这一手段是远远不够的。
-
2016-11
一项针对283款安卓 VPN 应用隐私与安全性的 研究论文 得出结论:"尽管大多数 VPN 应用都作出了隐私、安全和匿名性的承诺,但数百万用户可能在不知不觉中遭受着 VPN 应用糟糕的安全保障和滥用行为的侵害。"
以下是取自该研究论文中(非详尽)的专有 VPN 应用列表,它们都跟踪用户并且侵犯用户隐私:
- SurfEasy
- 带有诸如 NativeX 和 Appflood 等跟踪库,就是要跟踪用户并向它们显示目标广告。
- sFly Network Booster
- 安装时要求
READ_SMS和SEND_SMS权限,就是要能够完全访问用户的短信。 - DroidVPN 和 TigerVPN
- 要求
READ_LOGS权限来读取其他应用和核心应用的日志。TigerVPN 应用开发者已经确认。 - HideMyAss
- 向 LinkedIn 发送信息。同时,该应用会存储详细日志并可能在英国政府要求时上缴日志。
- VPN Services HotspotShield
- 向返回给用户的 HTML 页面中注入 JavaScript 代码。该 JS 注入的公开目的是展示广告。使用了大约五个追踪库。此外,它还会通过 valueclick.com(一个广告网站)重定向用户的流量。
- WiFi Protector VPN
- 向 HTML 页面注入 JavaScript 代码,大概还使用五种跟踪库。其开发者确认该应用的非高级版本注入 JavaScript 是为了跟踪用户和显示广告。
-
2016-11
一些便携电话 销售时即带有间谍软件,会向中国发送大量数据。
-
2016-06
Facebook 的新 Magic Photo 应用会 扫描你的手机相册以发现已知面孔,并建议你向照片中的人发送照片。
此间谍功能看来需要在线访问已知面孔库,这意味着照片可能会被发送到 Facebook 的服务器并进行面部识别。
如果确实如此,那么每个 Facebook 用户的照片都不再私密,即使用户并未 “上传” 照片给此应用。
-
2016-05
Facebook 应用一直再监听,嗅探大家收听或收看的内容。此外,它还可能分析大家的对话,以发送针对性广告。
-
2016-04
一个怀孕检测控制应用不但会 监听多种电话数据,而且会在服务账户上修改这些数据。
-
2016-01
包含 Symphony 监控软件的应用会窥探附近正在播放的广播和电视节目。同时也会监控用户在 Facebook、Google+ 和 Twitter 等网站上发布的内容。
-
2016-01
通过"他们的"手机监控人们的自然延伸,便是 利用专有软件来确保他们无法"欺骗"这种监控。
-
2015-11
在500款最受欢迎的免费安卓应用中,发现了与应用功能无关的"隐秘通信"。
文章不应该把这些应用描述为 “free”——它们不是自由软件。对 “零价格” 的明确说法是 “免费”。
这篇文章想当然地认为常见的分析工具是合法的,但这真的合理吗?软件开发者无权分析用户正在做什么或如何做。用于窥探的"分析"工具与其他任何窥探行为一样,都是错误的。
-
2015-10
超过73%的安卓手机应用和超过47%的苹果手机应用会 把用户的个人行为和位置信息发送 给第三方。
-
2015-10
据爱德华·斯诺登透露,情报机构可以通过发送隐藏短信来 接管智能手机,这些短信使他们能够开关手机、监听麦克风、从 GPS 获取地理位置数据、拍照、读取短信、通话记录、位置信息和网页浏览历史,以及读取通讯录。该恶意软件经过精心设计,能够规避调查。
-
2015-08
与大多数"音乐流媒体"敌服务一样,Spotify 基于专有恶意软件(DRM 和窥探)。2015年8月,它 要求用户接受更高级别的窥探,一些人开始意识到它的恶劣本质。
这篇文章展示了 以"更好地服务"用户为名来推销窥探行为的扭曲手法——全然不顾用户是否想要。这是专有软件行业对待其征服对象时典型态度的例证。
滚开,滚开,该死的 Spotify!
-
2015-07
许多零售企业发布的cr…应用会要求 窥探用户自身的数据——通常涉及多种类型的信息。
这些公司深知,这种窥探式手机的使用会训练人们对几乎任何形式的窥探都表示同意。
-
2015-07
三星手机预装了 用户无法删除的应用,并且它们会发送大量数据,以至于数据传输对用户来说成了一项不小的开支。这种未经用户同意或请求的传输,显然构成了某种形式的间谍行为。
-
2015-06
一项2015年的研究发现90%的高排名免费专有安卓应用包含可识别的跟踪库,而付费应用中只有60%。
文章把免费应用描述为 “free” 令人迷惑,但是其中大多数应用实际上不是 自由软件。文章还使用了 “货币化” 这一肮脏字眼。该词的一个不错的替代是 “剥削”,几乎总是能够完美替换。
- 2015-05
-
2015-04
被广泛使用的 专有二维码扫描应用会嗅探用户。这还不包括电话公司的嗅探和电话系统软件的嗅探。
不要被应用开发者是否让用户说了"我同意"这个问题分散注意力。那不能成为恶意软件的借口。
-
2014-11
许多专有手机应用会报告用户安装的其他应用。Twitter 的做法至少是可见和可选的。不像其他应用那么烂。
-
2014-03
三星的后门 提供对所有文件的访问权限。
-
2014-01
Simeji 键盘是 百度间谍 IME 在智能手机上的版本。
-
2013-12
非自由应用 Snapchat 的主要目的是限制用户对自己电脑数据的使用,但是它还监控:它试图获取用户的通讯录电话号码。
-
2013-12
最亮手电筒应用会 发送用户数据,包括位置信息,给公司。
美国联邦贸易委员会批评该应用,因为它要求用户同意将个人数据发送给应用开发者,却未提及会发送给其他公司。这暴露了"不喜欢窥探就拒绝"这一所谓监控"解决方案"的无力之处:一款手电筒应用凭什么要向任何人发送任何信息?而自由软件的手电筒应用就不会这样做。
-
2013-07
待 GPS 的便携电话会 通过远程命令发送 GPS 位置,而用户无法阻止发送。(美国最终会要求每部新便携手机都带有 GPS。)
-
2012-12
美国联邦贸易委员会指出大多数儿童手机应用都不尊重隐私: https://arstechnica.com/information-technology/2012/12/ftc-disclosures-severely-lacking-in-kids-mobile-appsand-its-getting-worse/。
-
2011-11
一些制造商会安装一款 隐藏式通用监控软件包,例如 Carrier IQ。
监狱型
监狱是强加应用程序审查的系统。
- 2012-10
暴君型
暴君系统会拒绝不被其制造者 “授权的” 操作系统。
-
2026-01
一加13和15智能手机预装的 ColorOS 版本16.0.3.500/.501/.503搭载了一项 防回滚功能,该功能会在设备所有者试图修改系统时,从物理层面导致设备无法使用。
截至本文撰写时,该限制仅影响这两款机型的 ColorOS 系统,但预计该公司可能将此限制延伸至旧款手机以及面向全球市场手机搭载的操作系统变体 OxygenOS。
-
2025-07
在其新版本的专有安卓发布版中,三星公司禁用了解锁引导程序的选项,这让用户无法在自己的手机上安装第三方操作系统。此举剥夺了人们自己选择运行操作系统(我们希望是一个自由的系统)的权利,也让他们无法在三星停止软件支持后无法再延长手机的使用寿命。
- 2011-10