[目录]

GNU 主页 / 恶意软件 / 按类型 /

这是针对英文原版页面的中文翻译。

专有后门


非自由(专有)软件常常是恶意软件(旨在虐待用户)。非自由软件由其开发者控制,这使他们处于凌驾于用户之上的权力地位;这是根本的不公正。开发者和制造商常常滥用这种权力,损害他们本应服务的用户的利益。

这通常表现为恶意功能的形式。


一些恶意功能是通过 后门 来实现的。以下是包含一个或多个后门的程序示例,根据已知后门所具有的功能进行分类。允许对其所在程序进行完全控制的后门被称为"通用后门"或"全局后门"。

如果你知道某个本应出现在此页面但尚未收录的实例,请致信 <webmasters@gnu.org> 告知我们。请附上一到两个可信参考文献的 URL,最好为英文版本,作为具体的佐证材料。

监视

修改用户的数据或设置

安装、删除或禁用程序

  • 2025-10

    宇宙浏览器,这款与亚洲在线赌博平台相关联、并标榜为"隐私浏览器"的软件,会在用户电脑中安装多种恶意功能

  • 2025-10

    吉普汽车强制对某些车型进行了一次 软件变更。此举不但没有正当性,而且也非常危险。

  • 2025-03

    当连接网络时,有些兄弟牌打印机的固件会降级,导致 使用第三方墨盒时打印质量下降。这证明此类打印机有后门,而兄弟公司可以控制它们。

    作为一项基本预防措施,用户应确保打印机无法连接制造商的服务器,例如通过防火墙阻止其联网。此举虽无法恢复已丧失使用第三方墨盒的功能,但能防止后续功能降级。需注意的是,所有打印机厂商(不仅限于 Brother)都存在此类行为。

  • 2024-01

    超高清蓝光光盘充斥着最恶劣的恶意软件,其中包括 AACS DRM。在个人电脑上播放此类光盘需要英特尔管理引擎,该引擎含有后门且无法禁用。每台蓝光光驱的固件中也存在后门,使得 AACS 执行组织能够"撤销"其播放任何受 AACS 限制光盘的能力。

  • 2023-02

    微软 远程禁用 Internet Explorer,强制指向 Microsoft Edge

    强加这种更改是恶毒的,而从一种不公正软件(IE)指向另一种不公正软件(Edge)更无法使之免责。

  • 2023-01

    微软在用户电脑上安装了 一个监控程序的 “更新” 发布版,它会通过一些已安装软件为微软收集数据。此更新自动完成,并 “静默” 执行。

  • 2022-10

    小米公司提供了一个 解锁小米手机和平板设备启动引导程序 的工具,但是它要求在其公司服务器上创建一个账号,并提供电话号码。这是你为在小米设备上 “合法” 运行自由操作系统不得不付出的代价。但是小米还是保留着对其启动引导程序的控制—这正是其用来远程解锁启动引导程序所用的后门。

  • 2022-08

    特斯拉 售卖一种附加组件功能,但是车辆驾驶员却不许使用该功能。

    这种活动依赖于一个后门,其本身就不公正。要求用户提前数年购买一个产品来避免将来的涨价就是一种剥削。

  • 2021-10

    Adobe 把 Flash Player 授权中国 Zhong Cheng 网络,而后者将 Flash Player 和间谍软件及后门捆绑在一起提供给用户,并能够远程禁用 Flash Player。

    Adobe 应该对此付责,因为他们授权 Zhong Cheng 网络这样做。这种行为是不公正的,它对DMCA的有意 "合理" 但 "滥用" 是一个更大的不公正。请看 关于 DMCA 的一系列错误

  • 2021-08

    最新的三星电视有个后门,三星可以用它 远程使电视变砖

  • 2021-06

    谷歌在许多 Android 电话上自动安装一个应用。该应用或许没做恶,但是谷歌对 Android 电话的掌控权力非常危险。

  • 2020-12

    Adobe Flash Player 有一个全局后门,它让 Adobe 能够控制该软件。比如,随时禁用该软件。Adobe 将在 2021 年 1 月 12 日禁止 Flash Player 运行 Flash 内容,这表明他们有访问所有 Flash Player 软件的后门。

    这个后门也许在将来没有什么危险,因为禁用该专有软件之后,而用户会把该软件删除,但是这种不公正已经存在多年。用户应该在 Flash Player 寿终正寝前就删除它。

  • 2020-07

    BMW 正在计划 锁闭其轿车的一些功能,并强制已购买轿车的客户对此再付费。BMW 通过车载主机软件的强制升级来达到此目的。

  • 2019-08

    谷歌应用商店中一款非常流行的应用包含一个模块,该模块旨在 秘密地在用户计算机上安装恶意软件。应用开发者定期利用它让计算机下载并执行他们想要的任何代码。

    这是一个具体的例子,说明了用户在运行非自由应用时会面临怎样的风险。他们永远无法完全确定一个非自由应用是否安全。

  • 2019-07

    苹果似乎表示,MacOS 中存在一个用于自动更新某些(所有?)应用的后门

    文章中所描述的具体变更并非恶意——它保护了用户免受第三方的监视——但这是另一个问题。

  • 2018-11

    Corel Paintshop Pro 程序有一个 后门,能用来使程序停止工作

    这篇文章充满了混淆、错误和偏见,既然我们提供了指向它的链接,就有义务将其指出。

    • 获得一项专利并不"使能"一家公司在其产品中做任何特定的事情。它真正使能的是,让该公司能够起诉其他公司在其产品中做了某些特定的事情。
    • 一家公司关于何时通过后门攻击用户的政策并不是问题的关键。首先,植入后门本身就是错误的,而使用后门也永远是错误的。任何软件开发者都不应拥有凌驾于用户之上的这种权力。
    • 盗版”一词本意指攻击船只。用这个词来指代分享副本是一种污名化行为;请不要污名化分享。
    • “保护知识产权” 的想法是一场整体混乱。“知识产权” 一词本身就是 把许多毫无共同之处的事情错误地泛化在一起

      此外,谈论"保护"这种虚假的概括本身是另一种荒谬。这就像因为邻居的孩子在你家前院玩耍就报警,并声称你在"保护边界线"。孩子们根本无法对边界线造成伤害,即使用风镐也不行,因为它只是一个抽象概念,不可能受到物理行为的影响。

  • 2018-04

    有些“智能”电视会自动 加载降级程序以安装某个监控应用

    我们为其展示的事实而链接此文章。遗憾的是,这篇文章最终以主张向 Netflix 屈服这种道德上的软弱而结尾。Netflix 应用 也是恶意软件

  • 2015-11

    百度的专有安卓库,Moplus,又一个后门,它 能够“上传文件”并能够强制安装应用

    该库被14,000个安卓应用使用。

  • 2011-12

    除了有 通用后门,Windows 8还有一个 远程删除应用 的后门。

    你或许会允许自己信任的安全服务远程禁用其认为是恶意的程序。但这绝不应成为删除这些程序的理由,而且你有权决定可以信任谁来行使这种权力(如果有的话)。

  • 2011-03

    在安卓中,谷歌有一个远程删除应用的后门。(原来在一个叫 GTalkService 的程序中,后来似乎被合并入 Google Play。)

    谷歌也能通过 GTalkService 强制远程安装应用。这并不等于一个通用后门,但是也允许多种作恶。

    尽管谷歌目前行使这种权力的方式尚不具恶意,但关键在于任何人都不应拥有这种可能被恶意使用的权力。你或许可以允许某个安全服务远程禁用其认为恶意的程序。但这绝不应成为允许其删除程序的理由,而且你应当有权决定可以信任谁(如果有的话)来行使这种权力。

  • 2008-08

    iPhone 有一个 允许苹果远程删除其认为"不合适"的应用 的后门。乔布斯认为苹果拥有这项权力是合理的,因为我们当然可以信任苹果。

全面控制

  • 2023-06

    Eclypsium 在许多使用 Gigabyte 主板的电脑上 发现了一个不安全的全局后门。Gigabyte 设计的非自由固件让他们可以在 Windows 系统下通过增加一个程序来从网络上下载额外的软件,当然该软件是背着用户运行的。

    雪上加霜的是,这个后门程序不安全,它为骇客在受影响的系统上运行他们的程序打开了多个渠道,当然也是背着用户运行。Gigabyte 的 “解决方案” 仅仅是保证该后门只能运行 Gigabyte 的程序。

    在这种情况下,后门得以运行需要 Windows 系统默许接受该程序并在用户不知情的情况下执行。自由操作系统理所当然会无视这种"希腊式礼物",因此 GNU(包括 GNU/Linux)的用户即便使用受影响的硬件,也能免受这一特定后门的威胁。

    非自由软件不会让你的电脑变得安全——恰恰相反:它会阻止你把电脑变得安全。当启动电脑需要无法替换的非自由软件时,实际上,它们就是一种底层系统级恶意程序(rootkit)。整个业界为了有权让你的安全针对你而所做的一切也在保护这些固件级恶意程序针对你。

    不要让 Intel、AMD、Apple,或许还有 ARM 通过霸权强加安全,我们应该立法要求它们允许用户按照自己的选择安装启动软件,并要求它们提供开发启动软件所需的信息。我们视之为初始化阶段的维修权。

    Eclypsium 至少说明了 “官方固件带有不受欢迎的行为” 是个问题,但是它看来并没有意识到只有使用自由的固件才是唯一的正解,如此以来,用户不依赖供应商就可以解决这些问题。

  • 2023-05

    惠普公司的打印机带有全局后门。最近惠普用它 远程安装恶意软件破坏打印机。该恶意软件使打印机在安装了非惠普墨盒时不再工作,甚至在安装了惠普声称 “已过期” 的旧惠普墨盒也不工作。惠普称之为 “动态安全”,并厚颜无耻地说该 “安全措施” 保护用户免受恶意软件侵害。

    如果你有一台还能使用非惠普墨盒的惠普打印机,那么我们强烈建议你将其断网。这样可以使其免受惠普 “升级” 软件带来的破坏。

    请注意《卫报》作者以轻信的口吻复述惠普声称的 “动态安全” 功能使用户免受恶意软件侵害,而没有意识到文章所述正是恶意软件所为。

  • 2021-11

    NordicTrack 是一个销售锻练机的公司,这种机器能够显示视频 限制人们观看的内容。最近该公司禁用了一个原来好用的功能。他们通过自动升级实现此操作,其中可能包含有全局后门。

  • 2021-06

    Peloton 公司生产的跑步机最近 通过软件升级让人无法使用跑步机的基本功能。该公司现在让人们为已经付费的功能进行会员注册或订阅。

    该跑步机的软件是专有软件,很可能带有强制升级的后门。这件事情的教训就是当一个产品有外部网络通信的功能时,那么你必须警惕它带有恶意软件。

    请注意,该公司说他们会回退软件,这样人们就不用再注册才能使用跑步机的功能。

    显然,公众的愤怒使该公司做出了让步。如果我们要确保安全,那么我们还需要对恶意功能(包括专有软件整体)表示愤怒,这种愤怒要使最有权势的公司也心存畏惧。

  • 2021-02

    微软 强制删除了 Windows 10 电脑里的 Flash 播放器,使用的是 Windows 的全局后门

    Flash 被 Adobe 终止 并不是如此滥用权力的借口。专有软件的属性,就像微软的 Windows,给予开发者将其决定强加到用户的权力。而自由软件赋予用户自己做决定的能力。

  • 2020-11

    有些 Wavelink 和 JetStream wifi 路由器带有全局后门,它们不仅让未经授权的用户可以远程控制路由器,而且还可以控制接入网络的任何设备。有证据表明 该漏洞已经被利用

    如果你正打算买路由器,那么我们建议你买 运行自由软件 的路由器。如果它有恶意功能(比如通过固件),社区都会发现并迅速修复。

    如果你不幸已经有了运行专有软件的路由器,也不必紧张!你也许可以用自由软件 libreCMC 替代其中的软有软件。如果你不知道怎么做,请联系当地的 GNU/Linux 用户组寻求帮助。

  • 2020-11

    Google 新发布的一个应用 会让银行和信用卡发布者取消未付费用户的 Android 设备使用权。如果设备使用权被取消,那么设备就只有基本功能,比如紧急呼叫和访问设置。

  • 2020-07

    BMW(宝马汽车)会通过全局后门远程 启用或禁用汽车的功能

  • 2020-04

    谷歌应用商店服务条款 坚持让用户接受谷歌发布的应用可以带有全局后门。

    虽然这并没有告诉我们 Google 的应用现在是否带有这个全局后门,但是带不带只是次要的问题。从道义上说,要求人们先接受某个恶意对待和对人实施恶意对待是等价的。对后者的所有谴责,放在前者身上也是一样的。

  • 2020-01

    美国政府补贴的安卓手机带有 预装的广告软件和用于强制安装应用的后门

    该广告软件存在于某个关键系统配置应用的修改版本中。而后门则是悄悄植入某个程序中的,该程序对外宣称的目的是作为 固件的通用后门

    换句话说,一个本身就出于恶意目的而存在的程序,还藏有另一个不可告人的恶意用途。而这一切,还都是建立在安卓系统自身本就存在的恶意软件基础之上。

  • 2019-10

    中国共产党的“学习强国”应用 被发现含有 一个允许开发者作为"超级用户"在用户的手机里运行任何代码的后门

    注意:《华盛顿邮报》的文章版本(部分内容模糊,但复制粘贴到文本编辑器后可读)包含一则澄清说明,指出测试仅在应用的安卓版本上进行,并且根据苹果公司的说法,"这种‘超级用户’监控无法在苹果的操作系统上实施。"

  • 2019-08

    Chromebook 被设计成会过时:ChromeOS 有一个用于更新的通用后门,并且 会在预定义的日期停止运行。从那时起,这台电脑似乎就得不到任何支持了。

    换句话说,当你不再被后门折腾时,你就会被过时设计折腾。

  • 2019-02

    部分福特车型搭载的 FordPass Connect 功能,能够 近乎完全访问车辆内部网络。该功能始终保持与蜂窝电话网络的连接,并向福特发送大量数据,包括车辆位置。即便在拔掉点火钥匙后,该功能仍在运行,且用户反馈无法将其禁用。

    如果你拥有这样一辆车,那么你是否通过断开蜂窝调制解调器或用铝箔包裹天线成功切断了它的连接?

  • 2018-12

    新的通用汽车 提供全局后门的功能

    每一个非自由程序都无法为用户提供针对其开发者的任何安全保障。而通过这一恶意功能,通用汽车更是明确地让情况雪上加霜。

  • 2017-11

    Furby Connect 有一个 通用后门。如果某个产品上市时不是一个监听设备,那么远程修改肯定会让它变成一个。

  • 2017-11

    索尼重新启用了其机器宠物 Aibo,这一次它有了 一个通用后门,并绑定了一个需要订阅的服务器

  • 2017-09

    特斯拉使用软件来限制客户可以使用的电池份额,并使用 一个软件通用后门 来临时提高份额。

    虽然远程允许汽车"车主"使用全部电池容量并未对他们造成任何伤害,但同一个后门却可能让特斯拉(或许在某些政府的指令下)远程命令汽车不消耗任何电池电量,甚至将其乘客送往刑讯监狱。

  • 2017-02

    Vizio“智能”电视 有一个通用后门

  • 2016-09

    小米手机 在其应用处理器中带有一个通用后门,专为小米使用

    该后门独立于 本地电话公司可以使用的位于调制解调器处理器中的通用后门

  • 2016-08

    微软的 Windows 系统有一个通用后门,它可以 向用户强加任何更改

    此事针对 XP 和 Vista 在2007年已有报道,而看来微软使用同样的手段对运行 Windows 7和8的电脑推送了 Windows 10降级

    在 Windows 10上,该通用后门不再是秘密;所有“升级”都会 强制并立即执行

  • 2016-06

    亚马逊的 Echo 看来有一个通用后门,因为 它会自动“升级”

    我们尚未找到明确记录说明无法禁用软件远程更改的相关资料,因此不能完全确定是否存在这样的禁用方法,但现有信息似乎已经相当清楚。

  • 2014-12

    一个中文版的安卓带有一个通用后门。几乎所有的手机型号都有一个 位于其调制解调器芯片中的通用后门。那么为什么酷派还要再引入一个后门呢?因为这个后门由酷派控制。

  • 2013-11

    有些应用带着 MyFreeProxy,这是一个通用后门,它能下载并运行程序。

  • 2012-07

    除了 能够删除书籍 的后门外,Kindle-Swindle 还有一个 通用后门

  • 2006-12

    几乎所有手机的通讯处理器都有一个通用后门,它 通常用于让电话传输它听到的所有对话。请参看 移动设备中的恶意软件 了解详情。

其他或未定义

EFF 存有其他 使用后门 的例子。