网络安全

拼多多APP恶意代码事件:当9亿用户的手机成为"肉鸡"

2026-08-15 #社会工程学#漏洞利用

一款月活近9亿的国民级电商App,被曝利用50+个Android系统漏洞提权、窃取隐私、监控竞品、阻止卸载。这是移动安全史上最令人震惊的”主流App恶意化”事件。


事件概览

2023年3月,中国电商巨头拼多多(PDD Holdings旗下)的Android应用被Google从Play Store紧急下架,标记为”有害应用”。随后,卡巴斯基实验室、Lookout、WithSecure等多家顶级安全机构独立确认:

拼多多部分版本包含精心设计的恶意代码,利用Android系统漏洞进行权限提升、后门安装和数据窃取。

这不是某个黑客组织的杰作,而是一家纳斯达克上市公司(NASDAQ: PDD)的官方产品行为

关键数据 详情
受影响版本 v6.49.0及以下(通过中国第三方应用商店分发)
利用漏洞数 50个 Android系统级漏洞
核心漏洞 CVE-2023-20963(CVSS 7.8 高危)
恶意模块 超过 30个 DEX文件
权限请求 高达 83项 敏感权限
安全检测标识 HEUR:Backdoor.AndroidOS.Pinduo.a
潜在受害用户 数亿级别(中国Android用户占比约75%)

时间线:从秘密组建到全球曝光

1
2
3
4
5
6
7
2020 ────── 2022.11 ──── 2023.02 ──── 2023.03 ──── 2023.04+
│ │ │ │ │
▼ ▼ ▼ ▼ ▼
成立百人 Project Zero DarkNavy Google下架 CNN深度
漏洞团队 警告三星漏洞 发布报告 卡巴斯基确认 法律诉讼
BreachForums 团队解散 CISA列入KEV
确认身份

📅 详细时间轴

第一幕:暗处布局(2020-2022)

2020年 — 百人团队的诞生

据CNN采访的多位拼多多现任/前任员工透露,拼多多母公司PDD Holdings在这一年做出了一个惊人的决定:

  • 组建约 100名工程师和产品经理 的专项团队
  • 唯一任务:挖掘Android手机系统漏洞,开发exploit,”将其转化为利润”
  • 团队运作高度保密,内部代号为特定项目名
  • 战略选择:初期只针对农村和小城镇用户,刻意避开北京、上海等一线城市的安全研究人员
  • 目标:通过收集海量用户活动数据 → 构建精准画像 → 优化推荐算法 → 提升转化率

“目标是为了降低被暴露的风险。” —— 匿名拼多多员工,CNN采访

2022年11月 — Google Project Zero的预警

Google旗下的顶尖安全团队Project Zero发布报告,警告针对三星手机的复杂攻击链:

  • 串联 3个安全漏洞(三星已于2021年3月修复)
  • 攻击者可读写设备上的任意文件
  • 归因于”商业监控供应商”,未点名具体App
  • 这为后来的拼多多事件埋下了伏笔

第二幕:曝光与确认(2023年2-3月)

2023年2月28日 — 深蓝洞察(DarkNavy)引爆炸弹

中国安全研究机构DarkNavy发布年度重磅报告:

《”深蓝洞察”2022年度最”不可赦”漏洞》

报告披露了一家”大型互联网公司”的App存在以下恶意行为(报告中多处代码截图被打码处理):

  1. ✅ 利用各Android OEM厂商系统的 0Day漏洞 进行提权
  2. ✅ 窃取用户隐私数据
  3. ✅ 攻击竞争对手App
  4. ✅ 使应用无法被用户卸载
  5. ✅ 虚假提升日活/月活数据(静默安装、后台运行)

报告发布后迅速在中文安全技术社区引发震动。

2023年3月3日 — 黑客论坛”点名”

已关闭的黑客论坛BreachForums上,有用户将DarkNavy报告中的打码代码与公开可下载的APK进行对比,确认涉事App就是拼多多

2023年3月4日 — 微博爆料(后被删)

电商专家刘华芳在微博公开发文,指认拼多多利用安全漏洞获取市场份额、窃取竞品数据。该帖子很快被删除

2023年3月5日 — 紧急”消毒”

拼多多发布 v6.50.0版本更新,移除了所有漏洞利用代码。

但安全专家后来指出:底层框架代码仍在,可随时重新激活攻击能力

2023年3月7日 — 团队解散与清洗

在v6.50.0发布两天后:

  • 百人漏洞挖掘团队被正式解散
  • 团队成员发现:
    • 内部通讯工具 Knock被锁定
    • 失去访问内网文件的权限
    • 大数据/数据表/日志系统的访问权限被撤销
  • 大部分成员被转移到Temu(拼多多2022年推出的跨境电商平台)
  • 约20名核心网络安全工程师保留在拼多多

2023年3月20-21日 — Google重拳出击

  • Google从Play Store下架拼多多
  • 向用户发出警告:”该应用可能有害,可能导致对设备或数据的未经授权访问”
  • 这是Google对主流App采取的最严厉措施之一

2023年3月28日 — 三方独立验证同日发布

机构 发现
卡巴斯基实验室 确认恶意代码存在,检测名为HEUR:Backdoor.AndroidOS.Pinduo.a;利用已知Android漏洞提权,下载执行额外恶意模块
Lookout 分析两个非Play版本(SHA256: 3c5a0eba...234aa7a4...),均含CVE-2023-20963利用代码;使用与Play版相同的签名密钥

第三幕:全球关注(2023年4月及以后)

2023年4月2日 — CNN深度调查报道

CNN发表独家调查,采访了:

  • 6家网络安全团队(美国、欧洲、亚洲)
  • 多位拼多多现任/前任员工

核心发现震惊全球安全界。

2023年4月后 — 持续发酵

  • CISA(美国网络安全和基础设施安全局)将CVE-2023-20963列入已知利用漏洞(KEV)目录,要求联邦机构在2023年5月4日前修复
  • 美国多州对Temu提起集体诉讼(详见后续影响章节)
  • 芬兰WithSecure等机构持续跟踪分析

技术深挖:EvilParcel攻击链如何工作

核心漏洞:CVE-2023-20963

属性
CVE编号 CVE-2023-20963
漏洞类型 Android Framework 权限提升(EoP)
CVSS评分 7.8 / 高危
影响版本 Android 11 / 12 / 12L / 13
利用条件 无需用户交互
Google公开日期 2023年3月6日
补丁推送 公开后约2周才到达终端用户
拼多多利用时间 早于Google公开日期(零日利用)

EvilParcel攻击流程

Lookout安全公司的逆向工程师Christoph Hebeisen及其团队花费两天时间分析了拼多多APK样本,还原了完整的攻击链:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
┌─────────────────────────────────────────────────────────┐
│ 阶段1:入口 │
│ │
│ 拼多多APP (v6.49.0及以下) │
│ 通过华为/小米/OPPO等第三方应用商店安装 │
│ 与Google Play版使用相同数字签名密钥 ✓ │
└────────────────────────┬────────────────────────────────┘


┌─────────────────────────────────────────────────────────┐
│ 阶段2:漏洞触发 │
│ │
│ EvilParcel Exploit │
│ ├─ 构造恶意Bundle对象 │
│ │ └─ 利用Parcel序列化/反序列化不一致性 │
│ ├─ 隐藏Intent payload │
│ │ └─ 首次反序列化不可见,再次出现时激活 │
│ └─ 触发android.os.WorkSource类 │
│ └─ CVE-2023-20963 │
│ ★ 无需任何用户交互 ★ │
└────────────────────────┬────────────────────────────────┘


┌─────────────────────────────────────────────────────────┐
│ 阶段3:权限提升 │
│ │
│ LaunchAnywhere Attack │
│ 通过Account Chooser Activity触发 │
│ 获得 system 级权限 │
│ 绕过 Android Sandbox 完全隔离 │
└────────────────────────┬────────────────────────────────┘

┌──────────┼──────────┐
▼ ▼ ▼
┌──────────────┐ ┌──────────┐ ┌──────────────┐
│ 阶段4A:窃取 │ │阶段4B: │ │ 阶段4C:持久化│
│ │ │后门部署 │ │ │
│ ·通知内容 │ │ ·从C2服务器│ │ ·阻止卸载 │
│ ·用户文件 │ │ 下载DEX │ │ ·后台常驻 │
│ ·位置/Wi-Fi │ │ ·动态执行│ │ ·自启动 │
│ ·联系人/日历 │ │ (30+模块)│ │ ·虚增MAU │
│ ·相册 │ │ │ │ │
└──────────────┘ └──────────┘ └──────────────┘

技术细节亮点

1. Bundle Feng Shui(Bundle风水)

DarkNavy报告中的术语,描述了一种精巧的序列化攻击:

  • 构造一个Bundle对象,使其序列化和反序列化的结果不同
  • 隐藏的Intent在首次反序列化时不可见
  • 在第二次反序列化时”复活”
  • 这种”走私”机制绕过了多项安全检查

2. LuciferStrategy字符串

Lookout在分析的样本中发现了与DarkNavy报告完全一致的字符串标识:LuciferStrategy——这直接证实了两者描述的是同一套攻击体系。

3. 多OEM适配

Oversecured创始人Sergey Toshin的分析显示:

  • 约50个漏洞中,大部分针对OEM定制代码
  • 主要目标厂商:三星、华为、小米、OPPO
  • OEM代码审计频率远低于AOSP主线,因此更容易存在未修复漏洞
  • 这意味着拼多多针对不同品牌手机开发了定制化的exploit包

4. 代码伪装技术

Check Point Research发现的反检测手段:

  • 将恶意组件隐藏在合法文件名下(如伪装成Google服务)
  • 这是专业恶意软件开发者的常用手法
  • 热更新机制可绕过应用商店审核,动态加载新功能

5. 第二阶段Payload

Lookout注意到一个关键细节:

  • 拼多多会从互联网下载第二阶段载荷
  • 该载荷未进行数字签名
  • Lookout无法将其归因于PDD Holdings
  • 这意味着攻击能力可以动态扩展,不仅限于预置的功能

恶意行为全清单:你的手机经历了什么

基于CNN联合6家安全团队的综合分析,以下是拼多多恶意代码的完整行为清单:

🔓 隐私数据窃取

数据类型 访问方式 用户知情?
GPS定位信息 系统级直接读取 ❌ 不需要权限弹窗
联系人列表 绕过通讯录权限
日历事件 直接访问
通知栏内容 监听NotificationService
相册照片 读取存储分区
Wi-Fi网络信息 获取SSID和BSSID
社交媒体账号 凭证或Session劫持
聊天记录 读取其他App数据库
生物识别数据 访问指纹/面部特征(部分报告)

👁️ 竞品监控

  • 追踪用户在其他购物App的活动(淘宝、京东等)
  • 提取竞品的商品浏览记录和购买意向
  • 用于优化自身推荐算法和营销策略
  • 违反了Apple和Google的应用商店政策

🛡️ 系统控制

行为 描述 危害等级
修改系统设置 更改壁纸、铃声等 ⚠️ 中
静默安装应用 无通知下载安装其他App 🔴 高
阻止卸载 利用系统漏洞锁定自身 🔴 高
后台常驻进程 即使关闭也继续运行 🔴 高
开机自启动 注册系统级Receiver ⚠️ 中

📊 数据造假

  • 虚假安装:在用户不知情的情况下安装到其他设备
  • 虚增DAU/MAU:后台运行算作活跃用户
  • 刷量行为:自动化操作模拟真实用户行为

百人团队:拼多多的”网络武器”计划

组织架构

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
PDD Holdings (拼多多母公司)
└── Android安全团队 (2020年组建, ~100人)
├── 漏洞研究员 (~30人)
│ ├── OEM代码审计组
│ ├── AOSP漏洞挖掘组
│ └── 0Day储备管理组
├── Exploit开发组 (~40人)
│ ├── Samsung适配组
│ ├── Huawei/Xiaomi/OPPO适配组
│ └─ 通用Exploit框架组
├── 产品/运营接口人 (~15人)
│ └── 将能力转化为业务指标
└── 反检测/隐蔽组 (~15人)
├── 代码混淆
├── 签名管理
└── 热更新架构

运作模式

目标选择策略

初期只针对农村和小城镇用户,避开北京上海等大城市。

—— CNN引用匿名员工说法

这种策略背后的逻辑:

  1. 低风险:小城镇用户较少安装安全软件,不易被发现
  2. 高价值:下沉市场是拼多多的核心用户群,数据价值高
  3. 低技术素养:即使出现异常行为,用户也不易察觉

商业化路径

1
漏洞利用 → 数据采集 → 用户画像 → 算法优化 → 精准推送 → 转化率提升 → 收入增长

据CNN报道,通过收集用户活动的全面数据,拼多多能够:

  • 创建用户习惯、兴趣和偏好的完整画像
  • 改进机器学习模型
  • 提供更个性化的推送通知和广告
  • 吸引用户打开App并下单

团队解散后的去向

去向 人数 新岗位
Temu(跨境版拼多多) ~70人 营销部门、推送通知开发等
拼多多留任 ~20人 核心网络安全工程师
离职/未知 ~10人 不详

关键风险:开发恶意软件的同批工程师现在负责Temu——这款2023年美国下载量第一的App。


各方反应与博弈

🔴 拼多多官方回应

声明要点

“我们强烈反对某些匿名研究员和Google非结论性回应关于拼多多APP是恶意的推测和指控。”
—— 拼多多发言人Kong Ho(回复TechCrunch)

其他说辞

  • Google Play称”当前版本不符合政策”,但未分享更多细节
  • “同时被下架的有多个App”(暗示并非单独针对拼多多)
  • 拒绝CNN多次采访请求

🔵 Google的立场

  • 3月21日下架拼多多,标记为**”有害应用(Harmful)”**
  • 向用户发出警告:可能导致未经授权的设备/数据访问
  • 未透露更多调查细节(通常做法)
  • 此举在TikTok被美国议员质疑国家安全的大背景下发生

🟣 安全社区的共识

一致结论(来自6+家独立安全机构):

机构 核心观点
DarkNavy(深蓝洞察) 首次曝光,提供详细技术证据
Lookout 独立验证,确认CVE-2023-20963利用
卡巴斯基 检测出后门程序,给出正式命名
WithSecure “非常不寻常”,从未见主流App如此做
Check Point Research 发现反检测和热更新机制
Oversecured “最危险的恶意软件”,50+漏洞利用
Johannes Kepler大学 请求83项权限,远超购物App需求

🟢 中国监管层

工信部(MIIT)

  • 未主动发现此问题
  • 被Trivium China科技政策专家Kendra Schaefer批评:

    “这会让工信部很尴尬,因为这是他们的工作。他们本应该检查拼多多,而他们没发现任何问题,这对监管机构来说很尴尬。”

法律层面风险

  • 违反《个人信息保护法》(2021):禁止非法收集、处理、传输个人信息
  • 禁止利用互联网相关安全漏洞
  • 禁止从事危害网络安全的行为

🟡 公关操作(据多方报道)

蓝点网等媒体披露了拼多多事件后的公关动作:

  1. ✅ 新版本删除恶意代码
  2. ⚠️ 出动公关团队要求删除网络报道
  3. ⚠️ 在微信公众平台投诉发布相关内容的公众号
  4. 🔴 即使公众号运营者不承认侵权、微信审核也不认为侵权,重复发起投诉
  5. 🔴 试图诱导/逼迫公众号所有者删除文章

后续影响与法律风暴

法律诉讼进展

截至2025年,美国多个州对Temu/PDD Holdings提起集体诉讼:

肯塔基州诉案(2025年7月)

案件编号:Civil Action (Kentucky Circuit Court)

核心指控

  • Temu继承了拼多多的恶意代码传统
  • PDD将开发恶意软件的团队转移到Temu
  • 持续侵犯用户隐私权
  • 拼多多被VirusTotal等多个安全引擎持续标记为”恶意”

阿肯色州诉案(2024年6月)

法院:Cleburne County Circuit Court

关键论点(摘自起诉书原文):

“PDD招募并雇佣了一支由100名程序员组成的团队,用于查找和利用Android的OEM定制化漏洞……意图利用那些审计频率低于主线的漏洞(估计有超过50个此类漏洞被作为目标)。”

“开发出’主流App中发现的最危险恶意软件’的同一批软件工程师和产品经理,在Temu进入市场后的一年内就被调往Temu工作。”

CISA KEV目录收录

2023年4月,美国网络安全和基础设施安全局(CISA)将CVE-2023-20963加入**Known Exploited Vulnerabilities (KEV)**目录:

  • 要求联邦民事行政部门(FCEB)机构2023年5月4日前完成修复
  • 基于约束性操作指令(BOD 22-01)
  • 虽然仅强制联邦机构,但建议所有组织优先修复

行业影响

影响维度 具体表现
用户信任 中国用户对国产App的数据安全信任度下降
开发者生态 引发对”成功是否可以不择手段”的讨论
应用商店审核 各大商店加强了对权限请求和native代码的审查
OEM厂商安全 三星/小米/OPPO等加速修补定制代码漏洞
国际形象 成为中国App数据安全的负面案例,被外媒广泛引用
监管政策 推动中国《 App违法违规收集使用个人信息认定方法》升级

Temu的连带风险

由于大部分团队成员转入Temu,安全界普遍担忧:

  1. 人才延续:具备开发国家级恶意软件能力的工程师现在负责Temu
  2. 文化延续:同一管理层可能默许类似手段
  3. 代码复用:底层框架仍在,可快速重新激活
  4. 市场转移:从中国市场转向全球市场(Temu主要市场在美国)

截至2023年,Temu是美国下载量最高的App之一,这意味着潜在的受影响用户范围从中国扩展到了全球。


深层思考:这件事改变了什么

1. “主流App恶意化”的先例

在此之前,恶意软件通常来自:

  • 小型犯罪团伙
  • 国家级APT组织
  • 偶尔失控的广告SDK

拼多多事件开创了一个危险的先例大型商业公司在其主流产品中集成专业级别的漏洞利用代码。这打破了”正规公司不会做这种事”的假设。

2. OEM安全的盲区

Android生态系统的一个结构性弱点被暴露:

  • AOSP主线:审计严格,漏洞修复快
  • OEM定制代码:审计松散,漏洞存留时间长
  • 拼多多正是利用了这个盲区,针对各厂商定制代码开发专用exploit

这对整个Android生态链提出了警示:安全性不能只依赖Google的主线维护

3. 数字签名信任危机

一个令人不安的事实:

恶意版本的拼多多APK与Google Play上的正版使用了相同的数字签名密钥

这意味着:

  • 用户无法通过签名判断版本是否安全
  • 开发者可以在”干净”和”恶意”模式间自由切换
  • 应用商店的分发渠道验证形同虚设

4. 监管与创新的张力

拼多多的事件暴露了中国科技监管的一个困境:

  • 法规完备:《个人信息保护法》《网络安全法》等法律框架已经建立
  • 执行滞后:如此大规模的恶意行为未被主动发现
  • 事后追责:依赖外部安全研究者曝光后才介入

如何在鼓励创新和保护用户之间找到平衡,仍是未解之题。

5. 沉默的共谋?

一些值得深思的问题:

  • 2020-2023年间,为何没有安全软件检测到?
  • 国内杀毒/安全App(如腾讯手机管家、360手机卫士)为何沉默?
  • 应用商店(华为/小米/OPPO等)的审核机制是否存在漏洞?
  • 是否存在某种”本土保护”心态导致审查放松?

这些问题没有公开答案,但值得每一个从业者反思。


结语

拼多多恶意代码事件不是一起普通的”App违规收集信息”案例。它是一次有组织、有预谋、规模化的网络攻击行动——只不过发起者是一家市值千亿美元的上市公司,目标是它自己的用户。

当我们在谈论”数据安全””隐私保护”这些概念时,这个事件提供了一个极端的注脚:最危险的威胁有时就藏在那些你每天打开、最信任的图标后面

对于普通用户,这件事留下的实用建议:

  1. 优先从官方应用商店下载App(Google Play / Apple App Store)
  2. 定期检查App权限,对异常请求保持警惕
  3. 及时更新系统和App(补丁可以修复已知漏洞)
  4. 对”过度索取权限”的App说不

对于行业从业者,这件事提醒我们:

技术能力本身是中性的,但使用技术的方式定义了你是建设者还是破坏者。当一家公司决定用50个系统漏洞来提升月活数据时,它已经越过了那条线。


参考来源

  1. Ars Technica - Android app executed 0-day exploit on millions of devices
  2. CNN - Chinese shopping app spying on users with ‘most dangerous malware’
  3. Candid Technology - Kaspersky confirms Pinduoduo malware
  4. TechRadar - The Pinduoduo malware zero-day
  5. Solidot - Lookout确认拼多多的非Play版本包含恶意代码
  6. Solidot - 拼多多解散了在应用中加入恶意功能的团队
  7. Computing.co.uk - CISA adds Android zero-day to KEV catalogue
  8. Kentucky AG - Temu Complaint (2025)
  9. Arkansas Circuit Court - Temu Complaint (2024)
  10. Wikipedia - 拼多多/恶意代码条目

本文基于公开资料整理编写,仅供技术研究与安全意识教育用途。

最后更新:2026年8月14日


© 2026 codervibe’s Blog. All rights reserved.

评论
分享