信任鸿沟:摩托罗拉的亚马逊应用劫持与现代智能手机的现状

在一次让安全研究人员和消费者都感到困惑的举动中,摩托罗拉智能手机被发现劫持亚马逊应用以注入联盟代码。这种行为表现为在打开应用之前通过浏览器进行一次短暂、几乎难以察觉的重定向,构成了对用户信任的重大背叛——尤其是在像售价 1900 美元的 Razr Fold 这类高端设备上发生时。

此事件并非单纯的技术故障,而是移动行业更广泛、更令人担忧的趋势的症状:智能手机正从用户拥有的工具转变为制造商用于创收的载体。

劫持机制

劫持行为仅在用户从应用抽屉而非主屏快捷方式打开亚马逊应用时触发。整个过程是一次“眨眼即逝”的序列:设备短暂启动 Chrome 浏览器,通过第三方 URL 重定向,然后将用户带入亚马逊应用。

通过 ADB 日志的技术分析显示,罪魁祸首是 Smart Feed 应用,这是摩托罗拉预装的服务。网络日志进一步将这些请求追溯到 devicenative.com,该服务以在智能手机上投放广告而闻名。更为离奇的是,重定向经过了 kira-abboud.com,一个与时尚博主关联的网站,并使用了与该博主公开链接不匹配的联盟代码。

关键技术发现:

  • 触发条件: 从应用抽屉启动亚马逊应用。
  • 罪魁祸首: Smart Feed 应用(具体为 2.03.0070 及更高版本)。
  • 方法: 通过浏览器进行 URL 重定向以注入联盟 Cookie(此做法常被称为“cookie 塞入”)。
  • 目标: 亚马逊联盟收入。

侵入性“功能”模式

虽然将用户重定向至时尚博主网站的具体行为是异常的,但 Smart Feed 应用的存在并非如此。社区讨论指出,Smart Feed 本质上是 Taboola 提供的广告软件。这是预装“臃肿软件”和类似 Glance 等广告平台在各 Android OEM 中普遍存在的更大生态系统的一部分。

Hacker News 的用户分享了许多在不同品牌上出现的类似经历:

我长期选择摩托罗拉设备,但自两年前起……我开始注意到它们会在我不知情的情况下自动添加 3 个无用的应用或游戏,大约每月两次。

我的小米手机上出现了两次明显的 debug/hello-world 通知……我对自己设备的所有权缺失程度简直疯狂。

这些报告表明,摩托罗拉事件并非孤立的“恶意代码”案例,而是反映了一种商业模式:硬件以微薄利润出售,真正的利润通过遥测、预装应用和联盟劫持来获取。

安全与伦理影响

伦理影响显而易见:用创收的重定向取代用户的预期操作违背了消费者与制造商之间的隐性契约。从安全角度来看,风险更是高企。系统应用拦截应用启动意图并通过外部 URL 重定向的能力,形成了可能被恶意行为者利用的攻击向量。

这引发了人们对摩托罗拉与 GrapheneOS 合作的强烈担忧。对于致力于最高安全性和隐私的项目而言,与在原生固件中集成此类“欺诈”行为的硬件供应商合作无疑敲响了警钟。

如何保护您的设备

对于遭遇此行为的摩托罗拉用户,立即的解决方案是禁用有问题的服务:

Settings > Apps > Search "Smart Feed" > Disable

也有用户建议使用数字健康应用,将自动安装的应用的计时器设置为 0 分钟,以防止它们在系统更新后重新启用。

结论:所有权的幻象

正如一位观察者深刻指出的那样:“你的手机现在是一台自动售货机,向你收取投币的特权费用。产品从来就不是手机本身。”

摩托罗拉的亚马逊劫持事件是一记警钟。当系统工具与广告软件之间的界限消失时,“拥有”设备的概念便成了幻象。只有当用户拥有解锁引导加载程序并在不牺牲关键安全特性(如 Play Integrity)的前提下安装真正干净的操作系统的保证权利时,我们口袋中的硬件才不会继续对我们的最佳利益构成敌意。

Sources