一款月活近9亿的国民级电商App,被曝利用50+个Android系统漏洞提权、窃取隐私、监控竞品、阻止卸载。这是移动安全史上最令人震惊的”主流App恶意化”事件。
事件概览
2023年3月,中国电商巨头拼多多(PDD Holdings旗下)的Android应用被Google从Play Store紧急下架,标记为”有害应用”。随后,卡巴斯基实验室、Lookout、WithSecure等多家顶级安全机构独立确认:
拼多多部分版本包含精心设计的恶意代码,利用Android系统漏洞进行权限提升、后门安装和数据窃取。
这不是某个黑客组织的杰作,而是一家纳斯达克上市公司(NASDAQ: PDD)的官方产品行为。
| 关键数据 | 详情 |
|---|---|
| 受影响版本 | v6.49.0及以下(通过中国第三方应用商店分发) |
| 利用漏洞数 | 约 50个 Android系统级漏洞 |
| 核心漏洞 | CVE-2023-20963(CVSS 7.8 高危) |
| 恶意模块 | 超过 30个 DEX文件 |
| 权限请求 | 高达 83项 敏感权限 |
| 安全检测标识 | HEUR:Backdoor.AndroidOS.Pinduo.a |
| 潜在受害用户 | 数亿级别(中国Android用户占比约75%) |
时间线:从秘密组建到全球曝光
1 | 2020 ────── 2022.11 ──── 2023.02 ──── 2023.03 ──── 2023.04+ |
📅 详细时间轴
第一幕:暗处布局(2020-2022)
2020年 — 百人团队的诞生
据CNN采访的多位拼多多现任/前任员工透露,拼多多母公司PDD Holdings在这一年做出了一个惊人的决定:
- 组建约 100名工程师和产品经理 的专项团队
- 唯一任务:挖掘Android手机系统漏洞,开发exploit,”将其转化为利润”
- 团队运作高度保密,内部代号为特定项目名
- 战略选择:初期只针对农村和小城镇用户,刻意避开北京、上海等一线城市的安全研究人员
- 目标:通过收集海量用户活动数据 → 构建精准画像 → 优化推荐算法 → 提升转化率
“目标是为了降低被暴露的风险。” —— 匿名拼多多员工,CNN采访
2022年11月 — Google Project Zero的预警
Google旗下的顶尖安全团队Project Zero发布报告,警告针对三星手机的复杂攻击链:
- 串联 3个安全漏洞(三星已于2021年3月修复)
- 攻击者可读写设备上的任意文件
- 归因于”商业监控供应商”,未点名具体App
- 这为后来的拼多多事件埋下了伏笔
第二幕:曝光与确认(2023年2-3月)
2023年2月28日 — 深蓝洞察(DarkNavy)引爆炸弹
中国安全研究机构DarkNavy发布年度重磅报告:
《”深蓝洞察”2022年度最”不可赦”漏洞》
报告披露了一家”大型互联网公司”的App存在以下恶意行为(报告中多处代码截图被打码处理):
- ✅ 利用各Android OEM厂商系统的 0Day漏洞 进行提权
- ✅ 窃取用户隐私数据
- ✅ 攻击竞争对手App
- ✅ 使应用无法被用户卸载
- ✅ 虚假提升日活/月活数据(静默安装、后台运行)
报告发布后迅速在中文安全技术社区引发震动。
2023年3月3日 — 黑客论坛”点名”
已关闭的黑客论坛BreachForums上,有用户将DarkNavy报告中的打码代码与公开可下载的APK进行对比,确认涉事App就是拼多多。
2023年3月4日 — 微博爆料(后被删)
电商专家刘华芳在微博公开发文,指认拼多多利用安全漏洞获取市场份额、窃取竞品数据。该帖子很快被删除。
2023年3月5日 — 紧急”消毒”
拼多多发布 v6.50.0版本更新,移除了所有漏洞利用代码。
但安全专家后来指出:底层框架代码仍在,可随时重新激活攻击能力。
2023年3月7日 — 团队解散与清洗
在v6.50.0发布两天后:
- 百人漏洞挖掘团队被正式解散
- 团队成员发现:
- 内部通讯工具 Knock被锁定
- 失去访问内网文件的权限
- 大数据/数据表/日志系统的访问权限被撤销
- 大部分成员被转移到Temu(拼多多2022年推出的跨境电商平台)
- 约20名核心网络安全工程师保留在拼多多
2023年3月20-21日 — Google重拳出击
- Google从Play Store下架拼多多
- 向用户发出警告:”该应用可能有害,可能导致对设备或数据的未经授权访问”
- 这是Google对主流App采取的最严厉措施之一
2023年3月28日 — 三方独立验证同日发布
| 机构 | 发现 |
|---|---|
| 卡巴斯基实验室 | 确认恶意代码存在,检测名为HEUR:Backdoor.AndroidOS.Pinduo.a;利用已知Android漏洞提权,下载执行额外恶意模块 |
| Lookout | 分析两个非Play版本(SHA256: 3c5a0eba...和234aa7a4...),均含CVE-2023-20963利用代码;使用与Play版相同的签名密钥 |
第三幕:全球关注(2023年4月及以后)
2023年4月2日 — CNN深度调查报道
CNN发表独家调查,采访了:
- 6家网络安全团队(美国、欧洲、亚洲)
- 多位拼多多现任/前任员工
核心发现震惊全球安全界。
2023年4月后 — 持续发酵
- CISA(美国网络安全和基础设施安全局)将CVE-2023-20963列入已知利用漏洞(KEV)目录,要求联邦机构在2023年5月4日前修复
- 美国多州对Temu提起集体诉讼(详见后续影响章节)
- 芬兰WithSecure等机构持续跟踪分析
技术深挖:EvilParcel攻击链如何工作
核心漏洞:CVE-2023-20963
| 属性 | 值 |
|---|---|
| CVE编号 | CVE-2023-20963 |
| 漏洞类型 | Android Framework 权限提升(EoP) |
| CVSS评分 | 7.8 / 高危 |
| 影响版本 | Android 11 / 12 / 12L / 13 |
| 利用条件 | 无需用户交互 |
| Google公开日期 | 2023年3月6日 |
| 补丁推送 | 公开后约2周才到达终端用户 |
| 拼多多利用时间 | 早于Google公开日期(零日利用) |
EvilParcel攻击流程
Lookout安全公司的逆向工程师Christoph Hebeisen及其团队花费两天时间分析了拼多多APK样本,还原了完整的攻击链:
1 | ┌─────────────────────────────────────────────────────────┐ |
技术细节亮点
1. Bundle Feng Shui(Bundle风水)
DarkNavy报告中的术语,描述了一种精巧的序列化攻击:
- 构造一个Bundle对象,使其序列化和反序列化的结果不同
- 隐藏的Intent在首次反序列化时不可见
- 在第二次反序列化时”复活”
- 这种”走私”机制绕过了多项安全检查
2. LuciferStrategy字符串
Lookout在分析的样本中发现了与DarkNavy报告完全一致的字符串标识:LuciferStrategy——这直接证实了两者描述的是同一套攻击体系。
3. 多OEM适配
Oversecured创始人Sergey Toshin的分析显示:
- 约50个漏洞中,大部分针对OEM定制代码
- 主要目标厂商:三星、华为、小米、OPPO
- OEM代码审计频率远低于AOSP主线,因此更容易存在未修复漏洞
- 这意味着拼多多针对不同品牌手机开发了定制化的exploit包
4. 代码伪装技术
Check Point Research发现的反检测手段:
- 将恶意组件隐藏在合法文件名下(如伪装成Google服务)
- 这是专业恶意软件开发者的常用手法
- 热更新机制可绕过应用商店审核,动态加载新功能
5. 第二阶段Payload
Lookout注意到一个关键细节:
- 拼多多会从互联网下载第二阶段载荷
- 该载荷未进行数字签名
- Lookout无法将其归因于PDD Holdings
- 这意味着攻击能力可以动态扩展,不仅限于预置的功能
恶意行为全清单:你的手机经历了什么
基于CNN联合6家安全团队的综合分析,以下是拼多多恶意代码的完整行为清单:
🔓 隐私数据窃取
| 数据类型 | 访问方式 | 用户知情? |
|---|---|---|
| GPS定位信息 | 系统级直接读取 | ❌ 不需要权限弹窗 |
| 联系人列表 | 绕过通讯录权限 | ❌ |
| 日历事件 | 直接访问 | ❌ |
| 通知栏内容 | 监听NotificationService | ❌ |
| 相册照片 | 读取存储分区 | ❌ |
| Wi-Fi网络信息 | 获取SSID和BSSID | ❌ |
| 社交媒体账号 | 凭证或Session劫持 | ❌ |
| 聊天记录 | 读取其他App数据库 | ❌ |
| 生物识别数据 | 访问指纹/面部特征(部分报告) | ❌ |
👁️ 竞品监控
- 追踪用户在其他购物App的活动(淘宝、京东等)
- 提取竞品的商品浏览记录和购买意向
- 用于优化自身推荐算法和营销策略
- 违反了Apple和Google的应用商店政策
🛡️ 系统控制
| 行为 | 描述 | 危害等级 |
|---|---|---|
| 修改系统设置 | 更改壁纸、铃声等 | ⚠️ 中 |
| 静默安装应用 | 无通知下载安装其他App | 🔴 高 |
| 阻止卸载 | 利用系统漏洞锁定自身 | 🔴 高 |
| 后台常驻进程 | 即使关闭也继续运行 | 🔴 高 |
| 开机自启动 | 注册系统级Receiver | ⚠️ 中 |
📊 数据造假
- 虚假安装:在用户不知情的情况下安装到其他设备
- 虚增DAU/MAU:后台运行算作活跃用户
- 刷量行为:自动化操作模拟真实用户行为
百人团队:拼多多的”网络武器”计划
组织架构
1 | PDD Holdings (拼多多母公司) |
运作模式
目标选择策略
初期只针对农村和小城镇用户,避开北京上海等大城市。
—— CNN引用匿名员工说法
这种策略背后的逻辑:
- 低风险:小城镇用户较少安装安全软件,不易被发现
- 高价值:下沉市场是拼多多的核心用户群,数据价值高
- 低技术素养:即使出现异常行为,用户也不易察觉
商业化路径
1 | 漏洞利用 → 数据采集 → 用户画像 → 算法优化 → 精准推送 → 转化率提升 → 收入增长 |
据CNN报道,通过收集用户活动的全面数据,拼多多能够:
- 创建用户习惯、兴趣和偏好的完整画像
- 改进机器学习模型
- 提供更个性化的推送通知和广告
- 吸引用户打开App并下单
团队解散后的去向
| 去向 | 人数 | 新岗位 |
|---|---|---|
| Temu(跨境版拼多多) | ~70人 | 营销部门、推送通知开发等 |
| 拼多多留任 | ~20人 | 核心网络安全工程师 |
| 离职/未知 | ~10人 | 不详 |
关键风险:开发恶意软件的同批工程师现在负责Temu——这款2023年美国下载量第一的App。
各方反应与博弈
🔴 拼多多官方回应
声明要点:
“我们强烈反对某些匿名研究员和Google非结论性回应关于拼多多APP是恶意的推测和指控。”
—— 拼多多发言人Kong Ho(回复TechCrunch)
其他说辞:
- Google Play称”当前版本不符合政策”,但未分享更多细节
- “同时被下架的有多个App”(暗示并非单独针对拼多多)
- 拒绝CNN多次采访请求
🔵 Google的立场
- 3月21日下架拼多多,标记为**”有害应用(Harmful)”**
- 向用户发出警告:可能导致未经授权的设备/数据访问
- 未透露更多调查细节(通常做法)
- 此举在TikTok被美国议员质疑国家安全的大背景下发生
🟣 安全社区的共识
一致结论(来自6+家独立安全机构):
| 机构 | 核心观点 |
|---|---|
| DarkNavy(深蓝洞察) | 首次曝光,提供详细技术证据 |
| Lookout | 独立验证,确认CVE-2023-20963利用 |
| 卡巴斯基 | 检测出后门程序,给出正式命名 |
| WithSecure | “非常不寻常”,从未见主流App如此做 |
| Check Point Research | 发现反检测和热更新机制 |
| Oversecured | “最危险的恶意软件”,50+漏洞利用 |
| Johannes Kepler大学 | 请求83项权限,远超购物App需求 |
🟢 中国监管层
工信部(MIIT):
- 未主动发现此问题
- 被Trivium China科技政策专家Kendra Schaefer批评:
“这会让工信部很尴尬,因为这是他们的工作。他们本应该检查拼多多,而他们没发现任何问题,这对监管机构来说很尴尬。”
法律层面风险:
- 违反《个人信息保护法》(2021):禁止非法收集、处理、传输个人信息
- 禁止利用互联网相关安全漏洞
- 禁止从事危害网络安全的行为
🟡 公关操作(据多方报道)
蓝点网等媒体披露了拼多多事件后的公关动作:
- ✅ 新版本删除恶意代码
- ⚠️ 出动公关团队要求删除网络报道
- ⚠️ 在微信公众平台投诉发布相关内容的公众号
- 🔴 即使公众号运营者不承认侵权、微信审核也不认为侵权,重复发起投诉
- 🔴 试图诱导/逼迫公众号所有者删除文章
后续影响与法律风暴
法律诉讼进展
截至2025年,美国多个州对Temu/PDD Holdings提起集体诉讼:
肯塔基州诉案(2025年7月)
案件编号:Civil Action (Kentucky Circuit Court)
核心指控:
- Temu继承了拼多多的恶意代码传统
- PDD将开发恶意软件的团队转移到Temu
- 持续侵犯用户隐私权
- 拼多多被VirusTotal等多个安全引擎持续标记为”恶意”
阿肯色州诉案(2024年6月)
法院:Cleburne County Circuit Court
关键论点(摘自起诉书原文):
“PDD招募并雇佣了一支由100名程序员组成的团队,用于查找和利用Android的OEM定制化漏洞……意图利用那些审计频率低于主线的漏洞(估计有超过50个此类漏洞被作为目标)。”
“开发出’主流App中发现的最危险恶意软件’的同一批软件工程师和产品经理,在Temu进入市场后的一年内就被调往Temu工作。”
CISA KEV目录收录
2023年4月,美国网络安全和基础设施安全局(CISA)将CVE-2023-20963加入**Known Exploited Vulnerabilities (KEV)**目录:
- 要求联邦民事行政部门(FCEB)机构在2023年5月4日前完成修复
- 基于约束性操作指令(BOD 22-01)
- 虽然仅强制联邦机构,但建议所有组织优先修复
行业影响
| 影响维度 | 具体表现 |
|---|---|
| 用户信任 | 中国用户对国产App的数据安全信任度下降 |
| 开发者生态 | 引发对”成功是否可以不择手段”的讨论 |
| 应用商店审核 | 各大商店加强了对权限请求和native代码的审查 |
| OEM厂商安全 | 三星/小米/OPPO等加速修补定制代码漏洞 |
| 国际形象 | 成为中国App数据安全的负面案例,被外媒广泛引用 |
| 监管政策 | 推动中国《 App违法违规收集使用个人信息认定方法》升级 |
Temu的连带风险
由于大部分团队成员转入Temu,安全界普遍担忧:
- 人才延续:具备开发国家级恶意软件能力的工程师现在负责Temu
- 文化延续:同一管理层可能默许类似手段
- 代码复用:底层框架仍在,可快速重新激活
- 市场转移:从中国市场转向全球市场(Temu主要市场在美国)
截至2023年,Temu是美国下载量最高的App之一,这意味着潜在的受影响用户范围从中国扩展到了全球。
深层思考:这件事改变了什么
1. “主流App恶意化”的先例
在此之前,恶意软件通常来自:
- 小型犯罪团伙
- 国家级APT组织
- 偶尔失控的广告SDK
拼多多事件开创了一个危险的先例:大型商业公司在其主流产品中集成专业级别的漏洞利用代码。这打破了”正规公司不会做这种事”的假设。
2. OEM安全的盲区
Android生态系统的一个结构性弱点被暴露:
- AOSP主线:审计严格,漏洞修复快
- OEM定制代码:审计松散,漏洞存留时间长
- 拼多多正是利用了这个盲区,针对各厂商定制代码开发专用exploit
这对整个Android生态链提出了警示:安全性不能只依赖Google的主线维护。
3. 数字签名信任危机
一个令人不安的事实:
恶意版本的拼多多APK与Google Play上的正版使用了相同的数字签名密钥。
这意味着:
- 用户无法通过签名判断版本是否安全
- 开发者可以在”干净”和”恶意”模式间自由切换
- 应用商店的分发渠道验证形同虚设
4. 监管与创新的张力
拼多多的事件暴露了中国科技监管的一个困境:
- 法规完备:《个人信息保护法》《网络安全法》等法律框架已经建立
- 执行滞后:如此大规模的恶意行为未被主动发现
- 事后追责:依赖外部安全研究者曝光后才介入
如何在鼓励创新和保护用户之间找到平衡,仍是未解之题。
5. 沉默的共谋?
一些值得深思的问题:
- 2020-2023年间,为何没有安全软件检测到?
- 国内杀毒/安全App(如腾讯手机管家、360手机卫士)为何沉默?
- 应用商店(华为/小米/OPPO等)的审核机制是否存在漏洞?
- 是否存在某种”本土保护”心态导致审查放松?
这些问题没有公开答案,但值得每一个从业者反思。
结语
拼多多恶意代码事件不是一起普通的”App违规收集信息”案例。它是一次有组织、有预谋、规模化的网络攻击行动——只不过发起者是一家市值千亿美元的上市公司,目标是它自己的用户。
当我们在谈论”数据安全””隐私保护”这些概念时,这个事件提供了一个极端的注脚:最危险的威胁有时就藏在那些你每天打开、最信任的图标后面。
对于普通用户,这件事留下的实用建议:
- 优先从官方应用商店下载App(Google Play / Apple App Store)
- 定期检查App权限,对异常请求保持警惕
- 及时更新系统和App(补丁可以修复已知漏洞)
- 对”过度索取权限”的App说不
对于行业从业者,这件事提醒我们:
技术能力本身是中性的,但使用技术的方式定义了你是建设者还是破坏者。当一家公司决定用50个系统漏洞来提升月活数据时,它已经越过了那条线。
参考来源
- Ars Technica - Android app executed 0-day exploit on millions of devices
- CNN - Chinese shopping app spying on users with ‘most dangerous malware’
- Candid Technology - Kaspersky confirms Pinduoduo malware
- TechRadar - The Pinduoduo malware zero-day
- Solidot - Lookout确认拼多多的非Play版本包含恶意代码
- Solidot - 拼多多解散了在应用中加入恶意功能的团队
- Computing.co.uk - CISA adds Android zero-day to KEV catalogue
- Kentucky AG - Temu Complaint (2025)
- Arkansas Circuit Court - Temu Complaint (2024)
- Wikipedia - 拼多多/恶意代码条目
本文基于公开资料整理编写,仅供技术研究与安全意识教育用途。
最后更新:2026年8月14日
© 2026 codervibe’s Blog. All rights reserved.