2016年移动智能终端预置应用安全行业报告_16页-1mb
报告摘要
《2016年移动智能终端预置应用安全行业报告》总结
核心内容概述
本报告由中国泰尔实验室发布,旨在分析2016年移动智能终端预置应用的安全状况,探讨其对用户信息安全的影响,并提出相应的监管建议。报告涵盖预置应用的总体情况、检测分析、热点事件及产业链安全态势等内容。
主要观点
1. 预置应用数量与趋势
- 终端数量下降:2016年全年入网1486款移动智能终端,预置应用总数达26.8万,单个终端平均预置应用数量为181个。
- 预置应用数量波动:每月预置应用数量基本在160至200之间,3月和8月出现峰值。
- 终端生态构建:厂商通过预置自研或合作的市场类、支付类应用,构建以自身账户体系为基础的生态圈,提升用户体验和品牌价值。
2. 预置应用安全问题
- 数据收集与流量耗费:预置应用不合格的主要原因是收集用户数据和流量耗费,这已成为部分厂商的盈利模式,但也引发用户隐私泄露和费用损失风险。
- 敏感权限滥用:近三成预置应用申请了敏感权限,其中设备信息、外部存储、联系人、地理位置和短信等权限使用率较高,存在信息泄露隐患。
- 广告插件增加:预置应用内置广告插件比例上升,部分广告插件存在诱导点击、频繁推送等问题,影响用户体验。
- 应用加固不足:预置应用的加壳比例较低(0.37%),未能有效防止恶意破解,增加了隐私安全风险。
3. 热点事件分析
- 终端后门事件:2016年11月,某国外安全公司发现海外销售的低端Android手机中存在预装后门,将用户数据上传至国内服务器,引发国内外广泛关注。中国厂商虽未发现相关样本,但事件对国家形象和用户信任造成严重影响。
- 刷机现象猖獗:刷机行为在销售链中普遍存在,导致终端被替换原有应用并添加恶意软件,严重影响用户体验和厂商声誉,且形成庞大的黑色产业链。
4. 监管政策与建议
- 工信部出台规定:2016年12月,工信部发布《移动智能终端应用软件预置和分发管理暂行规定》,要求预置应用可卸载,保障用户知情权和选择权,自2017年7月1日起实施。
- 加强事中事后监管:报告指出,事前监管已不能充分保障用户信息安全,需加强事中事后监管,包括证候监督检查、专项行动检查和投诉举报机制。
- 终端安全态势感知:建议通过持续性、主动的监管方式,解决终端设备识别和定位问题、基础设施网络拓扑下的溯源方法、安全事件回溯、恶意行为识别与分析等。
关键信息
预置应用定义
- 预置应用是指由生产企业自行或与互联网信息服务提供者合作在移动智能终端出厂前安装的应用软件。
预置应用检测数据
- 全年预置应用总数:26.8万
- 单个终端平均预置应用数量:181个
- 广告插件占比:约0.34%
- 加壳应用占比:约0.37%
预置应用前十位
- 微博
- 手机百度
- 讯飞输入法
- 百度地图
- 高德地图
- 美团
- 美妆相机
- 今日头条
- 微信
- 大众点评
刷机现象
- 刷机比例:预估占总出货量的10%
- 刷机影响:替换原有应用,添加恶意软件,形成黑色产业链。
产业链安全态势
预置应用产业链结构
- 正规渠道:芯片厂商、方案商、品牌厂商、运营商
- 非正规渠道:经销商、代理商、零售商、刷机公司
- 刷机风险:刷机后的终端可能预装偷跑流量、窃取隐私的恶意应用,破坏品牌亮点,威胁用户安全。
用户影响
- 隐私泄露风险:预置应用申请敏感权限,可能获取用户隐私信息,存在泄露风险。
- 终端性能问题:部分预置应用配置为开机自启动和后台驻留,可能导致手机卡顿,影响用户体验。
- 漏洞风险:预置应用多为早期版本,存在未修复漏洞,易被攻击者利用。
总结
2016年移动智能终端预置应用安全问题日益突出,主要集中在数据收集、流量消耗、敏感权限滥用、广告插件预装及应用加固不足等方面。随着市场竞争加剧,厂商更倾向于通过预置应用进行盈利,但这也带来了严重的用户隐私和信息安全风险。报告指出,需从事前审批向事中事后监管转变,加强终端安全态势感知,完善监管机制,以保障用户权益和产业健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载