以下引用開始
--------------------------------------------------------------------------------
中国の百度が作ったAndroidアプリ
ユーザーの重要情報を収集か
https://news.livedoor.com/article/detail/19276213/
中国のハイテク大手である百度によって作られた2つのAndroidアプリに、ユーザーに関するセンシティブな情報を収集するコードが含まれていることが、カリフォルニア州サンタクララに本拠を置くサイバーセキュリティ企業・パロアルトネットワークスのグローバル脅威インテリジェンスチームである「Unit
42」のレポートで判明しました。
Googleはこの報告を受けて調査を行い、2020年10月28日付で2つのアプリをGoogle
Play上から削除しています。
Data Leakage Found From Android Apps on Google Play
With Millions of
Downloads
https://unit42.paloaltonetworks.com/android-apps-data-leakage/
Baidu
Mobile Apps in Google Play Leak Sensitive Data |
Threatpost
https://threatpost.com/baidu-apps-google-play-data/161556/
Baidu"s
Android apps caught collecting sensitive user details |
ZDNet
https://www.zdnet.com/article/baidus-android-apps-caught-collecting-sensitive-user-details/
モバイルアプリがデータを収集し、そのデータが外部に流出することはよくある問題ですが、漏えいしたデータはユーザーのプライバシーを侵害し、サイバー犯罪者の攻撃に利用されることもあります。
Unit
42の研究者である Stefan Achleitner氏とChengcheng
Xu氏は、機械学習ベースのスパイウェア検出システムを用いた調査を行い、重要なデータを漏えいする可能性がある複数のAndroidアプリがGoogle
Play上にあることを突き止めたとのこと。
研究者らが報告したデータを流出させる危険があるAndroidアプリには、百度製の検索アプリであるBaidu Search
Boxや地図アプリのBaidu
Mapsが含まれていました。
これらのアプリは合計で600万回以上もダウンロードされており、中にはユーザーが端末を変更しても追跡し続けられる重要な情報も、アプリによって収集されていたと報告されています。
(中略)
Unit 42の研究者がスパイウェア検出システムでGoogle Play上のAndroidアプリを調査したところ、Baidu
Search BoxやBaidu
Mapsに使われるプッシュ通知用ソフトウェア開発キット(SDK)に、IMSIやMACアドレスを含む重要なユーザーデータを収集するコードが発見されたとのこと。 他にも、3Dのインテリアを配置できるHomestylerというアプリなどにも、同様の問題があることが判明したと研究者は述べています。
アプリがこれらの情報を収集すること自体はAndroidアプリに関するポリシーに違反しているわけではなく、あくまで 「推奨されていない」 という程度にとどまっていますが、研究者はこの問題を百度やGoogleのAndroidチームに通知しました。 その後、Googleは百度のアプリについてさらなる調査を行い、研究者が報告したもの以外の違反が見つかったとして、2020年10月28日付で2つのアプリを削除しました。
百度の広報担当者は、Unit
42からの報告によってGoogleの調査が引き起こされたものの、ユーザーデータの収集自体はGoogleの許可を得て以前から行っていたものであり、今回アプリが削除された理由とは関係ないと説明。
百度はアプリの問題を改善するために取り組んでおり、Baidu
Search Boxは11月19日に問題を修正したバージョンで再リリースされています。Baidu
Mapsも今後、Googleに指摘された問題を修正して再リリースする予定だとのこと。
(以下略)
-------------------------------------------------------------------------------
以上引用終了
百度が、提供するアプリケーションを通じ、「利用者のプライバシーを侵害する」種類の問題を起こしたのは、少なくとも今回で3回目。
shimejiの入力ログを片っ端から自社サーバに送っていた件、そして「プライバシーロック・アプリ」にバックドアが設定されていた件に引き続いての事です。
---
ところで。
こういうものが米国にはあります。
三振法:
三振法(さんしんほう:Three-strikes
law)とは1990年代にアメリカ合衆国において州法として成立した法律の総称であり、スリーストライクス・アンド・ユー・アー・アウト法(三振でアウト法)を日本語訳したものである。
1994年に制定された連邦三振法が代表的(「三振即アウト法」とも呼ばれる)。
要は、「再犯2回で3アウト」 と見做し、有罪が決定した時点で即終身刑確定、というものなんですけどね。
これに倣えば、百度は今回の件で3回目。
アンドロイド向けのストアからまるっと追放、という事になるんですが....
そもそも百度、問題が露見したのは全て 「ユーザの特定に繋がる、プライバシー情報に対する不正アクセスと収拾」 という共通点があります。
ある意味 「趣旨における同一再犯率100%」 、 且つ 「反省や改善の色も、全くなし」 なわけで。
「百度のアプリ自体を、Google
Play Store から全て叩き出す」 には充分すぎる理由なんじゃないかと思うのですがね。

とりあえず、「百度のアプリ」 を使ってるような、
情報収集能力が弱い人は周りにはいませんが、
「周りの人の友人」経由、ってのは
あり得るからなぁorz