近年来,网络上多次爆出由恶意软件引起的用户资费被恶意扣取或信息泄密事件,并引起了业界的多次热烈讨论,但时至今日,恶意软件依然犹如“牛皮癣”难以清除。为此,今年4月份工信部颁发了《关于加强移动智能终端进网管理的通知》(以下简称“通知”),从保护用户个人信息和网络信息安全的角度,要求所有申请进网许可的移动智能终端必须对终端操作系统和各类预装软件的详细信息进行申报,以此杜绝操作系统和软件安全隐患。如今半年的过渡期已经结束,2013年11月起该通知将正式实施。通知的实施本应是件好事,但实际上业界对此却不抱过分乐观态度,究竟为何?
一、软件预装手段多样、监控难度较大
按照通知的规定,智能终端制造企业在申请入网证之前和入网证申请通过但需要对操作系统和预装软件进行调整之时,都必须向工信部申报。这则要求看似从根本上杜绝了通过操作系统漏洞或后门、通过预装恶意软件来盗取用户信息或谋取不当利益的行为,但通过整个预装软件的价值链来看,这种办法只能起到片面的效果。原因何在?
从目前的软件预装的嵌入点来看,主要有以下的方式。
首先是出厂前预装。这种方式通常是有两种价值模式。一是电信运营商向智能终端厂商定制手机的时候,要求智能终端厂商在出厂之前预装指定的应用软件,这类软件大多是电信运营商自有的各类增值业务,此类增值业务通常也不具备窃取用户信息或盗取用户资费的主观恶意,但实际上由于部分用户并不需要此类软件而被迫“拉郎配”、或是由于操作不当导致被扣费而引发的投诉时而有之;二是智能终端厂商为谋取更多的利益而与部分应用软件提供商合作预装,预装应用软件提供商再根据终端的销售量或预装软件的激活使用量与智能终端厂商进行推广费用结算,此类预装软件存在良莠不齐的现象,甚至有部分“打擦边球”的智能终端厂商和恶意软件提供商相互勾结,通过预装软件来谋取不当得利。数年前在山寨机大行其道的时候,这种类似的预装软件“吸金”行为屡见不鲜,部分终端制造厂商也因此赚足了昧心钱。
其次是出厂后预装。这种方式也有两种常见的操作。一是智能终端厂商在终端出货之前进行预装,也即是呈送主管部门的终端和实际出厂的终端实际上并不一致;二是智能终端在流转到渠道(包括一般终端零售渠道、电信运营商渠道等)之后,渠道商进行了应用软件的预装。
除了预装之外,部分恶意软件还采用伪装成正规软件、植入恶意代码等方式,通过互联网或各类应用商店通过“钓鱼”的方式诱使用户安装下载,这一类方式更为分散,单纯依靠官方力量的整治难度更大。
由此可见,目前通知的管理对象只是智能终端厂商,对于终端设备出厂之后相关环节的管理却无明确要求。因此,通知看起来似乎是从根本上杜绝了恶意软件预装的源头,实际上只是“按下葫芦浮起瓢”,预装软件的提供者可以将合作的对象转向智能终端的销售代理商或零售渠道商,要么合作对象调整“转战后方”;要么化整为零“打游击”,打击恶意软件的难度之大可见一斑。
二、整治恶意软件是系统工程
恶意软件的目的主要是谋取不当得利,从目前恶意软件的主要价值模式分析,通常有以下环节。
第一是恶意软件提供者。其获利主要有直接获利和间接获利两种模式。直接获利是通过恶意软件内置的扣费点,通过欺诈或瞒骗的方式,也即是诱骗用户付费,甚至在未告知用户的前提下直接扣取用户资费的方式来获利。目前由于各电信运营商对于代收费业务整治力度较大,恶意软件主要是通过诱骗用户付费的方式来获利。间接获利主要是通过出卖用户信息、盗取用户信息用于套利或强制用户安装其他软件来获利。
另外是恶意软件推广合作伙伴。其主要是通过恶意软件的安装量、激活量或扣费量获取酬劳或分成。
通过上述分析,不难看出恶意软件的整治是一个相当复杂的系统工程,除了智能终端厂商之外,还涉及到智能终端的代理商和渠道商、电信运营商、各类应用分发者和用户本身。前期三大电信运营商对恶意扣费、违规扣费等问题进行了集中清理,收效较为明显。此次对于智能终端厂商的规范要求也能在一定程度上限制恶意软件的蔓延。但对于其他对象的管控依然有所缺失。基于此,笔者认为,应从以下几个方面着手整治。
|