文章摘要
本文揭露了一种名为“Android Developer Verifier”的恶意程序,它伪装成系统服务,通过Google Play Protect传播,已感染约40亿台安卓设备。该病毒无法被移除,激活后旨在阻止用户运行未经Google批准的软件,构成严重威胁。
文章总结
关于恶意软件的讨论:F-Droid 对 Android 开发者验证计划的深度剖析
如果你正在运行 Android 8 或更高版本,你的设备上可能已经悄然安装了一种病毒,正静待远程激活。过去几个月,全球约 40 亿台 Android 设备被感染,近半数人类面临威胁。这种名为“Android 开发者验证器”(ADV)的特洛伊木马伪装成系统服务,拥有完全 root 权限,无法被阻止、禁用或移除。与普通恶意软件不同,它不会被 Play Protect 检测到——因为 Play Protect 本身就是传播和安装该病毒的渠道。
谷歌是 ADV 的传播者。一旦激活,这个恶意进程的唯一目标是阻止你运行未经谷歌集中批准的开发者软件。
以保护为名的威胁
去年九月,我们首次对 Android 开发者验证计划发出警告。谷歌要求所有开发者集中注册,声称是为了遏制恶意软件传播。然而,该计划实际上无法阻止恶意行为者最初分发恶意软件;其唯一所谓的好处是,通过要求已识别的惯犯创建或购买新账户来继续分发恶意软件,可能有助于减缓其行动。
针对这种相当狭窄的恶意软件惯犯威胁,已提出了多种不那么严厉的解决方案。例如,可以增强 Play Protect 以更严格地审查新安装的具有高权限或通过可疑渠道获取的应用,或实施联邦验证系统(如 2023 年论文《DCM:移动生态系统的开发者认证模型》所提议),让最终用户自行选择信任的策展人和权威机构进行事前批准。然而,谷歌却以这个次要威胁为借口,通过命令彻底重构整个 Android 生态系统,颠覆了 18 年的开放软件开发传统,将自己定位为全球唯一允许哪些应用存在的守门人。
他们谈论恶意软件时的真正含义
如果开发者选择向谷歌注册为“已验证”开发者,他们需要注册账户并支付费用,提交详细的个人信息和政府颁发的身份证明,然后注册他们打算分发的所有应用的标识符和签名密钥。最阴险的阶段是强制同意 Android 开发者控制台服务条款。该文件中令人不安的条款很多,但最令人担忧的是第 6.5 条:“如果您违反任何条款或分发恶意软件或其他有害应用,谷歌可能终止您对 ADC 的访问……”这条看似合理的条款回避了一个问题:“恶意软件”究竟是什么意思?文件中没有给出任何定义。它隐含地表示:“恶意软件意味着我们说的任何东西。”
正如我们在《关于侧载的讨论》中所指出的,要警惕让那些不为你利益着想的人定义辩论术语的危险。恶意软件等同于“我们不喜欢的软件”,意味着他们可以单方面决定——受商业激励或足够强大的政府强迫——什么是“当日恶意软件”。例如,个人内容过滤形式的“广告拦截器”早已被 Play Store 禁止,甚至被归类为恶意软件。他们何时会将所有广告拦截软件指定为恶意软件,在全球所有 Android 认证设备上阻止安装,并永久将所有此类软件的开发者标记为恶意软件创建者?这样的举措肯定符合他们作为全球广告技术垄断者的商业利益,并且完全符合其 ADC 条款和条件的措辞。
像铅气球一样沉重
关于开发者自愿采用率,谷歌最近声称“超过 99% 的 Play 开发者应用已注册”,暗示 ADV 是受欢迎且被广泛接受的指令。这与事实相去甚远:那 99% 的开发者是因为已受 Play Store 协议约束而被自动选择加入,并未获得知情同意。事实上,数十万人签署了反对 ADV 的请愿书。全球超过 70 个组织签署了谴责该计划的公开信,包括 EFF、FSF、FSFE、ACLU 和挪威消费者委员会。任何互联网搜索、聊天机器人查询或社交媒体投票都会证实反对该计划的压倒性力量和普遍谴责。在开发者圆桌视频中,90% 的观众表示不喜欢这场表演。甚至谷歌 Gemini 在回答关于该计划受欢迎程度的问题时也表示:“除了谷歌本身,在科技界几乎找不到对强制性的 Android 开发者验证计划的全心全意支持。”
然而,他们的封锁闪电战仍在继续。立法者和监管者迄今对抗议置若罔闻。我们作为软件自由、尊重用户权利和隐私的堡垒的地位正处于极度危险之中。F-Droid 通过开源透明度实现安全和信任的模式,与闭源商业应用商店的“相信我”安全模式根本对立。虽然这两种模式在过去 16 年 F-Droid 存在期间能够共存,但谷歌似乎打算建立一个只有他们自己垄断“安全”和“信任”定义的体制。
未来几天的预期
我们尚不知道 9 月 30 日 ADV 激活触发时的确切故障模式。如果你生活在巴西、印度尼西亚、新加坡或泰国,要知道根据他们公布的时间表,这些是 ADV 封锁的首批四个目标(全球推广预计将在“2027 年及以后”进行)。对于受影响地区的人们,我们尚不知道的一些常见问题包括:尝试安装或启动 F-Droid 应用会发生什么?通过 F-Droid 安装的所有应用会怎样?它们会被禁用或删除吗?如果我依赖的应用突然消失,它们包含的数据会怎样?我还能检索到吗?所有软件安装和启动现在都报告给谷歌进行验证,这些遥测数据包括哪些具体信息?我们已向恶意软件供应商提出询问。在封锁前的几周和几个月里,我们将为受 ADV 影响的人发布更多指导和支持。
评论总结
根据评论内容,主要观点和论据如下:
观点一:批评Google行为,认为其限制用户自由(高认可度) - 评论1指出Google通过“Android Developer Verifier”进程伪装成系统服务,无法阻止或移除,且Play Protect成为传播途径,目的是阻止未经Google批准的软件运行。关键引用:"Disguising itself as the innocuously-titled 'Android Developer Verifier' (ADV) process... Play Protect is itself the vector through which this virus is transmitted and installed." - 评论13批评Google违背Android开放承诺,以安全为名限制用户对硬件的控制。关键引用:"One of the promises of Android was being more open than the restrictive Apple ecosystem... Now that they reached penetration they do the switch - under the guise of security."
观点二:担忧滑坡效应,但认为历史会避免极端(中等认可度) - 评论2质疑Google未来可能禁止广告拦截软件,但指出“滑坡谬误”不成立,因为人类会通过监管、技术或文化调整来避免极端。关键引用:"How long before they designate all ad-blocking software as malware... History shows that when a 'slope' appears... regulation steps in, technology evolves to solve the problem."
观点三:批评文章措辞幼稚,建议更专业表达(低认可度) - 评论5认为文章用“病毒/木马”等词显得幼稚,可能削弱可信度,并推荐更专业的网站。关键引用:"this article comes off as childish with the virus/trojan/'malware vendor'... no reputable news org is going to post this."
观点四:质疑欧盟未采取行动(中等认可度) - 评论6和12质疑欧盟数字市场法案(DMA)为何未干预,认为这是垄断行为。关键引用:"I don't understand how this is legal in the EU under the DMA"(评论6);"This is definitely a monopolist overreach which has to be shutdown from the beginning"(评论12)。
观点五:建议用户转向替代方案(低认可度) - 评论8和9建议转向GrapheneOS或华为,以摆脱Google控制。关键引用:"Android users need to switch to Graphene"(评论8);"If at some point I'm unable to build an .apk... I'm moving to Huawei"(评论9)。
观点六:认为Google行为非恶意软件(低认可度) - 评论14反驳文章观点,指出Google已公开文档说明该服务用途。关键引用:"This is not malware. Google even published documentation for how to use the service."
其他观点:评论4指出部分设备无相关进程;评论7强调用户应拥有安装自由;评论10质疑F-droid的客观性;评论11批评Google算法可能连带封禁用户账户。