【本報訊】一項調查顯示,全球310多萬個Android手機應用程式(Apps),有四分一(24%)屬惡意或私隱高風險的程式。《蘋果》抽查也發現,港人使用的熱門Apps讀取用戶私隱資料的情況嚴重,四分一可讀取用戶的通訊錄、五分一可讀取通話紀錄。
記者:盧勁業 梁御和
網絡保安公司「趨勢科技」調查了全球310多萬個Android Apps,該公司資訊安全研究副總裁Rik Ferguson訪港時向《蘋果》表示,當中有15%含有惡意程式,即含有病毒、更改手機系統造成破壞或造成用戶金錢上損失的程式;另有9%則為洩露用戶私隱的高風險程式,因Apps一方面讀取用戶的私隱資料,另一方面卻無加密,等於任人看。
私隱專員公署早前進行的調查,只涵蓋香港Apps(Android和iOS Apps各30個)。《蘋果》從Google Play Store抽查本港50個最熱門Android免費Apps(當中三成為香港Apps),發現Apps拿取用戶私隱的情況嚴重:使用鏡頭或錄音功能(38%)、讀取手機通訊錄(26%)、讀取通話記錄(20%)的比率,都比私隱署的調查結果高最少一倍。
可利用錄音功能竊聽
在用戶的八類私隱資料中,有三個Apps取得七類,全為社交Apps(Viber、facebook手機即時通、WeChat)。以權限數目計,也以社交Apps索取最多,達30至45個;三分二Apps只索取3至19個權限。如用戶拒絕授予權限,便不能安裝有關Apps。
《蘋果》再從首100個熱門Apps中,抽查11個社交Apps,發現只有四個索取「讀取SMS」權限,當中由內地開發的WeChat、微博,更是功能上用不着此權限。
早前美國政府向電話公司收集用戶的通話紀錄,成為國際新聞。其實八成社交Apps(包括全部三個內地Apps)都有讀取用戶的通話紀錄,且多是功能上毋須的。Rik Ferguson對Facebook App索取此權限感驚訝,因兩者根本用不着此功能。
抽查中的所有Apps,都有索取「完整互聯網存取」權限。Rik指,這權限等於容許Apps存取你手機媒體庫上的相片及影片,「如果開發者有惡意,它可以直接將你的相片上載到他的伺服器上」。
Rik又為《蘋果》示範,利用一個簡單的App,獲幾個授權,就可利用手機的鏡頭或錄音功能,在用戶毫不察覺的情況下,進行竊聽(或偷拍)等監控,根本毋須安裝間諜程式,問題只是開發商會否這樣做。
開發商「想做乜都得」
香港專業教育學院(沙田)電子及資訊工程系主任趙炳權也表示,Apps的權限,一經授予,開發商「想做乜都得」,也不受當初說明的用途所限,「有啲軟件亂嚟嘅話,你一授權畀佢睇(如通訊錄),佢就攞晒資料掟晒畀人、賣畀人都得㗎」。
私隱署表示,該署只能規管本地的資料使用者,但如有市民投訴外地App,該署也會按既定程序處理。
安裝Apps安全貼士
‧ 只從可靠的官方程式庫,如Google Play Store下載Apps。
‧ 下載前,留意程式要求的權限,是否和用途相符,如聽歌程式理論上毋須讀取SMS或自動撥打電話。
‧ 留意開發商是否具聲譽和可靠,對不知名開發商多加留意,有懷疑就不要下載。
‧ Apps被下載數量越大,理論上較安全;同時留意App Store的評分和評語。
‧ 查看開發者網站,網站規模通常是開發者的可靠指標之一。
‧ 更新程式時,須留意權限有否更改。
有牌黑客示範用App竊聽
在歐洲多個資訊安全組織擔任要職、擁有「道德黑客認證」(有牌黑客)的Rik Ferguson,來港出席資訊保安會議期間,為《蘋果》示範簡單的App,如何進行竊聽和讀取用戶短訊。
1)Rik預備簡單的惡意App,在一部Android系統的目標手機安裝。
2)Rik使用自己的手機(左),向目標手機(右)用SMS發出「This is your master!(這是你的主人)」指令;目標手機自動傳回SMS「I am ready to serve you(我已準備好為你服務)」;Rik再以SMS發出監控指示,包括錄音一分鐘。
3)目標手機無聲無息地開始錄音一分鐘,然後檔案上載至暫存空間SendSpace(圖),並將連結用SMS傳給Rik的手機,惟屏幕顯示毫無動靜。
4)Rik在電腦打開連結,收聽竊取的聲音,並觀看截獲的短訊。他指只需四個權限:完整的互聯網存取權、使用錄音功能、接收SMS、發送SMS,就可做到。
政界人士反應
陳淑莊(公民黨前立法會議員):
我裝App之前都會特別留意要啲乜嘢權限,如果會存取聯絡人資訊、同地點位置嘅App,就會加倍小心。
范國威(新民主同盟立法會議員):
Server(伺服器)喺大陸嘅App,通訊內容有機會俾人睇到,我好少用。斯諾登事件反映科技監控易如反掌。
莫乃光(立法會資訊科技界議員):
我自己只用主流嘅應用程式。香港議員對科技安全認知普遍唔夠,試過搞電腦安全講座,個個議員都唔嚟!
激戰拍續集,但家輝話唔敢再變筋肉人?
到底練定唔練?即睇足本《亂噏24》,專訪張家輝、林超賢!
http://bit.ly/appletalk24