Transcription
前几天,美国国会搞了一个针对TikTok的听证会。这个听证会我也听了,全程有五六个小时。听证会就是要决定TikTok在美国会不会被下架。
但我听下来,感觉要想在美国真正下架TikTok还挺困难的。理由主要有两个方面。一个是我感觉其实美国国会现在没有找到TikTok直接窃取用户个人信息的证据,虽然也有一些间接证据,但这些间接证据的证明力比较弱。这是第一点。
第二点,其实那些国会议员更多的都是担心TikTok的母公司是中国的今日头条,而今日头条又是中国境内的一家全资企业。那万一中国政府哪天需要这些企业的后台数据,那TikTok就会把这些数据交给中国政府。所以他们的担心更多是基于对中国政府的不信任,基于对中国法律环境的不信任。在这种环境下,中国企业,哪怕是中国控股的在海外的企业,它们也没有能力抵挡中国政府索要这些信息的能力。
但是大家都知道,美国的宪法修正案对言论自由的保护还比较强。所以TikTok要想在美国真正要被禁止,还有很长的法律的路要走,甚至可能根本就禁不了。
虽然国会搞得这个听证会还挺热闹的,但是我想说,美国国会也包括国外的舆论,对于中国的这些社交软件的安全性提的担心有没有道理呢?我个人觉得是非常有道理的。TikTok为什么在海外引起广泛的关注?是因为它在海外现在已经发展起来了,用户非常多,使用也非常普遍。所以很多海外的政府机构、安全机构能够感到它现实的威胁。
但其实就在最近,另外一家中国企业所暴露出来的安全问题,那才叫触目惊心。这家企业就叫拼多多。最近有媒体披露,这拼多多是自己组建黑客团队,有意识地窃取客户的信息,并且劫持客户手上的手机成为超级用户,把每一个客户手上的手机都变成它牟利的。这件事情要说性质比那TikTok要严重得多,而且证据也要扎实得多。
咱们今天就来讲一讲拼多多组建黑客团队,窃取客户信息的故事。
话说国内有一家数据安全的公司,名字就叫做深蓝洞察。它在今年2月份连续发了10篇文章,讲述的是2022年罪不可赦的安全漏洞,都是一些国内互联网企业上的业界的信息。其中第10篇,它讲到有一家知名的电商企业,通过研究安卓手机的漏洞,劫持客户的手机,然后自主安装、自主提权,同时还监督这个客户的其它APP的信息。所罗列的这个现象触目惊心,立刻就在业界引起了一些广泛的关注。
这篇文章虽然没有点这个拼多多的名字,但说句心里话,其实一般的人基本对照它这篇文章,就能锁定这个所谓的知名电商就是拼多多。为什么这些国内的数据安全公司不太敢直接点名这些知名的电商企业呢?因为但凡是直接点了名字的话,很可能会涉及到诉讼。因为国内的这些互联网企业也都很有钱,它把你一告,有些小公司受不了。折腾几下子索赔1,000万、2,000万人民币,甚至索赔1个亿,很多小公司就受不了了。所以他们就采取匿名的方式,但是明眼人一看就是说的拼多多。
这个消息传出之后,很快就传到了海外,就引起了谷歌公司注意。因为最早对安卓的后台漏洞研究比较多的是谷歌公司,谷歌公司还发布过这样的通告,就是这些安卓手机的后台漏洞。所以他们留意到这篇文章之后,经过一段时间的研究,确定了拼多多的确是利用安卓手机的后台漏洞,截取客户手机的后台信息。于是他们今年在3月21日的时候就宣布下架拼多多。
那么下架拼多多的时候就说拼多多是一个流氓软件。所谓流氓软件,你就是从事流氓行为,比如说静默下载,比如说劫持、提权,比如说监督客户手机里其他软件的信息,比如说你去搜集你客户的不相关的其他信息等等。
那么谷歌下架这件事情就比较大了,因为拼多多在海外上市的,在美国上市的。谷歌宣布下架拼多多之后,拼多多的股价应声下跌,一天跌掉了差不多10%,跌掉了1,000亿市值。但是拼多多公司没回应,假装不知道这件事情发生。
但是事情还没有结束。3月27日的时候,俄罗斯有一家实验室叫卡巴斯基实验室。这家实验室出台了一个报告。卡巴斯基大多数中国人可能有点了解,就是它早年开发过1款杀毒软件名叫卡巴斯基。像我们20年前上网的这些人都知道,那时候电脑病毒比较流行,经常要搞各种各样的软件,这杀毒软件卡巴斯基就是其中一款。卡巴斯基的杀毒软件就是卡巴斯基实验室搞出来的。
但是这个实验室平时是搞一些数据安全的。美国就说卡巴斯基的实验室其实是一家黑客公司,跟俄罗斯政府之间有千丝万缕的联系。所以美国政府把卡巴斯基实验室的所有产品都禁了,包括不能跟美国公司进行合作,也就不信任它们。
但是卡巴斯基实验室出台了一个报告,就说“拼多多搞这些乱七八糟的事情,确有其事”,“它是通过这种黑客式的手段”,“开始搞这个客户信息”。它把拼多多所有的恶行归类为这几大类。
第一个叫“静默下载”。什么叫“静默下载”呢?就说你没要下载这个手机APP,点了一个链接,比如朋友给你发了个链接,它自动就在你的手机里头就安装了。因为我们正常在手机上安装一个APP,你得自主去点这个下载,甚至过程中间还要反复确认你是不是愿意。但是拼多多比较流氓的是,有很多链接你只要一点就自动下载了。这卡巴斯基实验室这个报告里讲,拼多多通过这种方式每年增加5,000万用户,就是这种静默下载的方式。这是第一种。
第二,你下载了以后,它通过安卓手机的漏洞,它自动提权自己变成超级用户。什么意思呢?比如说你现在APP里头有没有通知,你有没有可以搜集的信息,都需要你自己同意才可以。比如说美图秀秀它要处理你的照片,这个时候美图秀秀如果要提取你照片的信息,这就是有道理的。但是假如说是一个其它的软件,它提取你照片的信息就不一定有道理。这就需要你授权。
但是拼多多恶劣在哪呢?就是说它自动获得了超级权限。你的照片里的信息,其它的聊天记录,你其它的APP里的信息,它就通通可以提取了,这就非常可怕了。据他们研究,它劫持了你的日历、通讯录、其它的聊天记录,还劫持了其它APP里的所有信息。举个最简单的例子,你这手机里头装了微信,跟别人聊天,你聊天的信息它自动就抓取了。抓取了之后,它就根据你微信的聊天记录,然后给你推送产品。这国内就有人讲过,刚跟别人聊天说是聊到了一种糖,第二天一早拼多多就开始推荐这种糖的信息了,就推到它的首页上了。那你想想对拼多多来说就可以精准投放广告,但是你想想你的个人信息就荡然无存了。不光是你的聊天信息,比如你订机票,在淘宝里买其它产品它全知道,你在淘宝里一搜,它拼多多先给你推荐了。还比如说你去订酒店,出门出行,所有这些信息它通通获得了。那么你家里的家庭成员有几个人,你有没有女朋友,有几个女朋友,你父母的状况它通通都知道。它给你做一个个人精准画像,这个精准画像便于它精准地给你投放它的产品。但是你想一想,那也就意味着其实在互联网上,在拼多多的数据面前,你就是在裸奔。而且这一切通通都没有获得客户的认可授权,它就自己这么搞的。
更重要的一点,它就安装了一个后门。这个后门导致什么呢?导致你其实没有办法卸载拼多多,而且你想关闭它,它自动打开。那这就是使得它增加它的月使用度。但你想想这就是典型的流氓软件的做法。而且拼多多把自己放到了自启动的白名单里。
这是卡巴斯基公布的拼多多劫持客户信息的一系列罪恶。因为卡巴斯基是俄罗斯的,那谷歌公司是美国的,这两个国家是死对头。但是你想想这两个死对头的国家,对拼多多的评价是高度一致的。这说明什么?这就说明不管你来自于任何阵营,其实大家对拼多多的流氓手段、做法,基本上都共同认可。
那也就是说这几个调查报告的可信度就非常高了。当时卡巴斯基实验报告里有一句话说得触目惊心,他说“这是人类历史上规模最大的信息入侵事件”,“连美国的国家安全中心都做不到”。就是这种行为,令人发指。
在卡巴斯基调查完之后不久,CNN就出场了。CNN就找了三个国家的网络安全公司,一个是以色列的,一个美国的,还有芬兰的三家公司,独立地对拼多多这个软件进行评价。评价结果也是跟卡巴斯基的结果是一模一样的,就是拼多多利用安卓手机的后台漏洞劫持客户手机。
那么CNN的报道里头,最重要的一点是找到了一个拼多多的员工,匿名接受了它的采访。这个员工从内部给CNN讲述了,就是拼多多怎么做的这件事情。他就讲拼多多在2020年的时候,自己组建了一个100人的团队。这100人的团队专门研究安卓手机的后台漏洞,然后想办法怎么去劫持客户的后台信息。说白了就是黑客团队嘛,就是用流氓手段手段来劫持客户信息嘛。
而且一开始他们种种做法都是针对农村地区,因为农村地区的客户手机安全意识比较差,说白了同时对自己权利维护的意识也比较差。这个东西已经默默地运行了三年。但是今年年初的时候,他们觉得好像事情有点不太对,尤其是深南这个公司揭露他们之后,他们就悄悄地把这个团队给解散了。
3月5日的时候,解散了100人的团队,其中80个人。他们把这80人放到了拼多多海外团队里。因为拼多多现在不仅仅国内有,在海外他们也组建了一个海外版的拼多多,就类似于中国的海外版的抖音,TikTok。就他们也雄心勃勃准备进军海外市场了。所以它把这个80名网络安全工程师弄到海外公司去了。
要我说这拼多多公司也是骚操作。你想想这个信息被批漏出来别人怎么想?那海外客户肯定对你怕得不得了。然后他们留下了20名工程师,核心骨干还留在了拼多多。而且他们在今年的3月5日的时候,把拼多多的APP重新更新了一遍,把过去的那些安全漏洞给卸载了,就是恶意软件那个部分给卸载了。但是就这名员工透露,他们那个底层的后门还留着,随时可以激活。并不是说它彻底改了,就是它被媒体发现之后,先把自己伪装起来了。
这是CNN的调查结果。应该说随着这几个调查报告的出炉,拼多多恶意地用组建黑客团队的方式劫持客户的手机,这个事情基本是凿实了。要我说是非常之恶劣。
但这个事情比较蹊跷的有几点。第一,拼多多就这个事情始终没有回复,装死。你想想谷歌宣布下架,CNN宣布报导,包括国内的这些公司,这个出来的报告之后,拼多多公司始终没有出来回应。它如果要是真的认为自己毫无问题,我相信肯定可以做一个技术说明。说句心里话,虽然一般人并不是特别懂该技术,但是业界毕竟有很多人懂。你要是出来解释说“我们完全没有组建这个黑客团队”,“完全没有流氓软件的方式”,大家是听得懂的。
事实上拼多多这个公司从成长到发迹,确实过去也就存在问题,并不是没存在问题。因为拼多多搞电商的时候,它只用了三四年时间就从零起步最后做到上市,应该说速度非常快。但是其实它的起步,有一个非常重要的原因是搞社交媒体电商,就是拉人来砍价。所以它对你手机里的社交媒体的信息,其实它非常需要、非常在意。你可以自己拉,它也可以通过它的后台手段帮你来拉,所以帮你来推荐。所以拼多多其实它比其他的电商而言,它更需要你手机里的其他的信息,所以它这么干。这是第一点。
第二点,拼多多这个事情暴露出来之后,中国的监管部门对此毫无反应。所以有人说,说“你看到了吗”,“中国手机用户的安全隐私保障问题”,“需要美国政府来保障”,“需要外国政府来保障”。这一点确实其实也不太正常。
要说中国互联网企业的成长史,基本就是一个流氓史。早期这种流氓软件,应该说每一个企业都这么干,比如淘宝。我至今还记得20年前淘宝刚刚开始搞的时候,也都是搞这个流氓插件,就是你在手机上,在电脑上不小心点了一个什么键,它就下载到你电脑里头去了,然后你要想卸载无比困难,甚至卸载不了。所以中国的互联网江湖早期的时候,基本没有干净的,全是流氓。
但是这些年它发展起来了,有的人慢慢的从流氓变成了有文化的流氓,基本上它开始开始讲规则了,然后没有那么流氓了。但是像拼多多这样一开始是流氓,现在继续当流氓的,确实也比较恶劣。
但是问题是中国政府确实是不管的。大家记得前几年拼多多做了一件非常恶劣的事情,它跟一个客户在交涉的过程中间,那个客户就说“自己手机里的照片被拼多多远程删除了”。因为他们双方就一个问题发生了矛盾,有冲突了。那你想想这多恶劣,拼多多可以直接控制你的手机,删除你手机里的照片。这还得了,这在国外是犯罪。但是这个信息暴露出来之后,监管部门毫无作为。
就这一次拼多多这个事情,由中国的互联网安全部门先暴露出来之后,中国政府也没反应。有人说中国的监管部门读不懂这个专业信息,但你读不懂的话,你总能读懂这个所谓的安全后果吧?
所以海外有些人质疑中国政府,其实他们本身就是跟这些中国的互联网企业合谋,来共同窃取客户的信息。包括美国的听证会里不也这么讲吗?我个人觉得中国政府对这些企业的监管不力,的确让人产生你对公众的信息安全不在意,这是最低的。因为公众的安全被侵犯这个事实应该说是昭然若揭,现在也是铁板钉钉的事情。为什么不处理拼多多呢?这是第一点。
第二点就是如果你不处理,你确实是授人以柄。人会觉得你这个中国政府不处理这些企业,甚至这些企业留了后门,可能这个后门就留给你中国政府的。关键的时候你中国政府想要控制这些手机,想要控制这些手机的用户,甚至想要控制这些手机用户里的其他信息以及行为,你只要跟这些企业说一声就做到了。这不就是美国国会听证会里头,TikTok里头,那些国会议员里担心的内容吗?
我觉得这个担心有一定的道理。如果中国政府对这些明确侵犯手机用户的企业不痛下杀手,不进行制裁的话,那确实难以自辩清白。我觉得这是第二点。
第三点比较可悲的是,中国手机用户的安全,包括互联网的信息安全,的确确实是在靠外国政府来替我们维护。大家想一想,美国国会听证会在讨论TikTok的问题,很多中国的互联网用户在提什么呢?他说这是美国在整中国的企业。我觉得这些人思考这些问题的时候想歪了。
一个很重要的原因是,其实对于这些互联网企业的信息安全来说,政府有义务有责任去维护它们。当他们维护了互联网用户在APP上安全使用的时候,其实中国的手机用户也是受益者。所以我们在思考这样问题的时候,更多的不是应该基于美国和中国之间的冲突,更多的应该思考的是类似于像抖音,拼多多这样的企业,它是不是每天在侵犯着我们的信息安全?如果侵犯了,美国政府管我们是不是该支持?如果中国政府不管,我们是不是应该问中国政府为什么不管?而我们用这些手机的APP之后,它的安全到底应该由谁来维护?这才是真正的问题,也是基于我们消费者考虑问题的立场思考的问题。
所以,我经常讲,如果把我们生活中间的正常问题,转化成了一个中美对撞的问题,转化成了一个民族冲突的问题,很多真实的问题就被掩盖起来了。
就比如说像拼多多现在也要到海外去出海了。它的海外版拼多多,现在在美国的社交软件上下载量排名第一,在加拿大也是排名第一。如果不加以规范,那它可能以中国速度在海外迅速占领市场。这种社交和交易行为的结合确确实实有强大的粘性。但是在这个过程中间,如果不能对它的信息安全问题,有非常规范的法律去制约它,那它可比TikTok的威胁要大得多。
好,我今天就讲到这里,谢谢大家。
字幕:乔碧萝、Jasoniii、熊软糖、DONG
校对:jasoniii、布丁