信任鴻溝:Motorola 的 Amazon 應用程式劫持與現代智慧手機的現狀
在一項讓安全研究人員與消費者都感到困惑的舉動中,Motorola 智慧手機被發現劫持 Amazon 應用程式以注入聯盟代碼。此行為表現為在開啟應用程式前,透過瀏覽器進行一次短暫且幾乎不可察覺的重新導向,代表了對使用者信任的重大破壞——尤其發生在像 1,900 美元的 Razr Fold 這類高階裝置上。
此事件不僅僅是技術故障,而是行動產業中更廣泛且令人不安的趨勢的徵兆:智慧手機正從使用者擁有的工具,轉變為製造商賺取收入的載具。
劫持機制
劫持行為會在使用者從應用程式抽屜(而非主畫面快捷方式)開啟 Amazon 應用程式時被觸發。這個過程是一個「眨眼即過」的序列:裝置會短暫啟動 Chrome 瀏覽器,經由第三方 URL 重新導向,然後將使用者帶入 Amazon 應用程式。
透過 ADB 日誌的技術分析顯示,肇事者是 Smart Feed 應用程式,這是 Motorola 預裝的服務。網路日誌進一步追蹤到這些請求來自 devicenative.com,一個以在智慧手機上投放廣告聞名的服務。更離奇的是,重新導向經由 kira-abboud.com,這是一個與時尚網紅相關的網站,且使用的聯盟代碼與該網紅的任何公開連結皆不相符。
主要技術發現:
- Trigger: 從應用程式抽屜啟動 Amazon 應用程式。
- Culprit: Smart Feed 應用程式(特別是版本 2.03.0070 及之後的版本)。
- Method: 透過瀏覽器的 URL 重新導向以注入聯盟 Cookie(此做法常稱為「cookie stuffing」)。
- Target: Amazon 的聯盟收入。
侵入性「功能」的模式
雖然特定導向至時尚網紅網站屬於異常情況,但 Smart Feed 應用程式的存在並非如此。社群討論指出,Smart Feed 本質上是 Taboola 提供的廣告軟體。這是預裝「膨脹軟體」與類似 Glance 等廣告平台的更大生態系的一部分,已在各種 Android OEM 中變得普遍。
Hacker News 的使用者分享了許多在不同品牌上類似的經驗:
"我長期以來一直選擇 Motorola 裝置,但自兩年前起…我開始注意到它們會自動(在我不知情的情況下)每月大約兩次加入三個愚蠢的應用程式或遊戲。"
"我的小米手機曾兩次出現明顯的 debug/hello-world 通知…我對自己裝置的所有權程度已經瘋狂。"
這些報告顯示,Motorola 事件並非「惡意程式碼」的孤立案例,而是反映了一種商業模式:硬體以微利出售,真正的利潤則透過遙測、預裝應用程式以及聯盟劫持來獲取。
安全與倫理層面的影響
倫理層面的影響顯而易見:以產生收入的重新導向取代使用者原本的行為,違背了消費者與製造商之間的隱含契約。從安全角度來看,風險更是提升。系統應用程式能夠攔截應用程式啟動意圖並透過外部 URL 重新導向,形成可能被惡意行為者利用的攻擊向量。
此事引發了對 Motorola 與 GrapheneOS 合作的重大關切。對於致力於最高安全與隱私的專案而言,與在原廠韌體中整合此類「詭計」的硬體供應商合作,會引發警訊。
如何保護您的裝置
對於遭遇此行為的 Motorola 使用者,即時的解決方案是停用有問題的服務:
設定 > 應用程式 > 搜尋 "Smart Feed" > 停用
也有使用者建議使用 Digital Wellbeing 應用程式,將自動安裝的應用程式的計時器設定為 0 分鐘,以防止它們在系統更新後重新啟用。
結論:所有權的幻象
正如一位觀察者深刻指出的:「你的手機現在成了收取投幣特權費用的自動販賣機。產品從未是手機本身。」
Motorola 的 Amazon 劫持事件是一個警鐘。當系統工具與廣告軟體之間的界線消失時,「擁有」裝置的概念就成了幻象。除非使用者獲得解鎖 bootloader 並安裝真正乾淨的作業系統的保證權利,且不影響關鍵安全功能(如 Play Integrity),否則我們口袋中的硬體將持續對我們的最佳利益構成敵意。