恶意软件是指任何可能给用户、用户数据或设备带来风险的代码。恶意软件包括但不限于潜在有害应用 (PHA)、二进制文件或框架修改,所涵盖的类别包括特洛伊木马、钓鱼式攻击和间谍软件应用等。我们会不断更新并添加新类别。
虽然恶意软件的类型和功能有别,但通常都是为了达成以下某种目的:
- 破坏用户设备的完整性。
- 取得用户设备的控制权。
- 实现远程控制操作,以便攻击者访问、使用或以其他方式利用受感染的设备。
- 在未充分告知用户并征得同意的情况下,擅自将个人数据或凭据从设备上传输出去。
- 通过受感染的设备传播垃圾内容或命令,意在影响其他设备或网络。
- 欺骗用户。
应用、二进制文件或框架修改具有潜在危害性,因此即便这些内容本身无意造成危害,也可能会产生恶意行为。这是因为应用、二进制文件或框架修改内容的运作方式可能会因诸多可变因素而发生变化。因此,对某个 Android 设备有害的内容对其他 Android 设备可能完全不会构成威胁。例如,对于搭载 Android 最新版本的设备而言,使用已弃用的 API 进行恶意行为的有害应用不会产生任何影响,但对于仍搭载 Android 早期版本的设备,这类应用可能会造成风险。如果应用、二进制文件或框架修改会给部分或所有 Android 设备和用户明确带来风险,就会被标记为恶意软件或 PHA。
通过下方的恶意软件类别,我们不仅希望传达我们的基本理念,即让用户了解自己设备遭利用的情形,同时也要推广安全的生态系统,以推动稳健的创新发展并打造值得信赖的用户体验。
有关详情,请访问 Google Play 保护机制。
后门程序此类代码允许在某个设备上执行不需要的、可能有害的远程控制操作。 如果自动执行,这些操作包含的行为可能会导致应用、二进制文件或框架修改变成其他某种恶意软件。一般来说,后门程序描述了可能有害的操作在设备上的发生方式,因此不完全等同于结算欺诈或商业间谍软件等类别。因此,在某些情况下,Google Play 保护机制会将部分后门程序视为漏洞。 |
跟踪软件出于监控目的,从设备中收集个人数据或敏感用户数据,并将相应数据传输至第三方(企业或其他个人)的代码。 根据用户数据政策规定,应用必须提供适当的醒目披露声明并征得用户同意。 关于监控应用的准则 专为监控其他个人(例如父母监管自己的孩子或企业管理者监控员工)而设计和推广且完全符合下述要求的应用,才是可接受的监控应用。此类应用不得用于跟踪任何其他人(例如,配偶),无论跟踪目标是否知情或许可,也无论应用是否显示常驻通知,都是如此。这些应用必须在其清单文件中使用 IsMonitoringTool 元数据标记以适当方式宣称自身为监控应用。 监控应用必须符合以下要求:
如需了解详情,请参阅帮助中心的使用 IsMonitoringTool 标志一文。 |
拒绝服务攻击 (DoS)此类代码会在用户不知情的情况下对其他系统和资源执行拒绝服务攻击 (DoS),或者构成分布式 DoS 攻击的一环。 例如,它们可以通过发送大量 HTTP 请求使远程服务器上产生过多的负载,从而达到攻击目的。 |
非 Android 威胁此类代码包含非 Android 威胁。 使用此类代码的应用不会对 Android 用户或设备造成危害,但包含可能对其他平台有害的组件。 |
网上诱骗此类代码假装来自可信来源,请求获取用户的身份验证凭据或结算信息,并向第三方发送数据。此类别还包括在用户凭据传输过程中拦截传输行为的代码。 网上诱骗常见的攻击目标包括银行凭据、信用卡号,以及社交网络和游戏的在线帐号凭据。 |
滥用超出规定的权限的行为此类代码通过以下方式破坏系统完整性:破坏应用沙盒、获取超出规定的权限,或者更改或禁止核心安全相关功能的访问权限。 例如:
未经用户同意取得设备 root 权限的提权应用会被划分为获取 root 权限的应用。 |
垃圾邮件此类代码会向用户的联系人发送垃圾消息,或将设备用作垃圾邮件中继。
|
间谍软件间谍软件是指会收集、泄露或分享与符合政策的功能无关的用户数据或设备数据的恶意应用、代码或行为。 可视为对用户执行间谍活动或者在没有适当通知用户或征得用户同意的情况下泄露数据的恶意代码或行为也被视为间谍软件。 例如,间谍软件违规行为包括但不限于:
所有应用还必须遵守所有 Google Play 开发者计划政策,包括有关用户数据和设备数据的政策,例如“移动垃圾软件”政策、“用户数据”政策、“敏感信息访问权限和 API”政策 以及 SDK 要求。 |
特洛伊木马此类代码看似没有问题(例如声称自己只是一款游戏的游戏),但会针对用户执行用户不想要的操作。 这种类别的代码通常会与其他 PHA 类别的代码混合在一起。特洛伊木马由一个看似无害的组件和一个隐藏的有害组件构成。例如,某游戏在用户不知情的情况下,在后台从用户的设备发送付费短信。 |
关于不常见应用的说明对于新的和罕见的应用,如果 Google Play 保护机制掌握的信息较少,无法明确判定是否安全,则可能会将其分类为不常见的应用。这并非意味着这类应用一定有害,但如果未经进一步审核,也不能明确确定其一定安全。
|
伪装软件一种利用多种规避技术向用户提供不一致或虚假功能的应用。此类应用会伪装成合法的应用或游戏,使其在应用商店中看似无害,并利用诸如混淆、动态代码加载或伪装真实内容等技术来显示恶意内容。 Maskware 与其他 PHA 类别(特别是特洛伊木马)相似,但主要区别在于会采用各种技术来混淆恶意活动。 |