蘋果審查機制現漏洞?巴西 App Store 湧現大量偽裝博彩應用程式
科技網站 9to5Mac 最近發表調查報告,揭發巴西 App Store 出現大量「披風應用程式」(Jacket Apps)。呢啲 App 表面上偽裝成天氣或者導航工具,但當偵測到巴西 IP 地址時,就會變成非法博彩平台。開發者利用人工智能(AI)工具生成程式碼,並加入隱藏機制避過蘋果公司(股票代號:AAPL)嘅審查。巴西司法部已經要求有關當局解釋,事件反映應用程式商店嘅審查機制正面臨嚴重挑戰。
蘋果審查機制現漏洞?巴西 App Store 湧現大量偽裝博彩應用程式
科技網站 9to5Mac 喺最近嘅一項調查入面,揭發咗數以十計嘅應用程式(App)喺蘋果公司(Apple Inc.,股票代號:AAPL)嘅 App Store 上面,將博彩平台偽裝成普通嘅遊戲同埋實用工具。根據今日(7月18日)嘅最新資訊,巴西(Brazil)嘅用戶喺瀏覽 App Store 嘅「導航」、「旅遊」同埋「天氣」等分類排行榜嗰陣,發現越來越多製作粗糙嘅遊戲出現喺搜尋結果嘅頂部。呢啲 App 嘅圖示(Icon)好多時都係利用人工智能(AI)生成嘅動物插圖。
事實證明,呢啲被稱為「披風應用程式」(Jacket Apps)嘅軟件,只係非法博彩同埋賭博 App 嘅掩飾。調查發現超過 60 個 App,如果用戶喺世界上幾乎任何其他地方開啟,佢哋嘅運作完全符合 App Store 截圖所顯示嘅內容;但係,當系統偵測到用戶使用巴西嘅 IP 地址(IP Address)開啟嗰陣,同一個 App 就會變成一個網上博彩平台。呢個情況喺當地天氣分類入面排名第一嘅 App 上面尤為明顯。

拆解「披風應用程式」嘅運作原理與特徵
為咗令讀者更清楚呢類偽裝軟件嘅運作方式,我哋需要深入了解「披風應用程式」嘅技術背景。呢類 App 主要利用地理圍欄(Geofencing)同埋伺服器端路由(Server-side Routing)技術嚟避開平台方嘅審查。以下係呢類應用程式嘅幾個主要共通特徵:
第一,單一開發者帳號:大部分呢類違規 App 都係由只擁有一款產品嘅開發者帳號發佈。呢啲開發者嘅名稱好多時睇起嚟似係嚟自越南(Vietnam)或者其他地區,而唔係巴西本地,反映背後可能涉及跨國嘅網絡操作。
第二,統一嘅檔案特徵與架構:呢啲 App 傾向使用相似甚至完全一樣嘅私隱政策(Privacy Policy),通常冇任何更新紀錄,而且檔案大小大約只有 15MB。體積細小嘅原因,係因為個 App 本身只係一個「外殼」,所有博彩內容都係透過網絡從遠端伺服器載入。
第三,IP 偵測與遠端控制技術:調查團隊喺代碼庫開源平台 GitHub 上面,發現咗一個公開嘅資源庫,入面包含教導開發者如何使用 AI 編程助手 Cursor 創建呢啲偽裝 App 嘅詳細指引。指引要求每個 App 包含三到五個可見嘅介面,使用具備市場吸引力嘅名稱,配搭以動物為主題嘅圖示(例如龍、牛、兔、鼠或者老虎),並且必須支援遠端控制路由。當 App 啟動時,系統會自動檢查用戶網絡連線嘅 IP 地址。如果並非目標地區(例如巴西)IP,App 就會載入本地嘅無害介面;如果確認係目標地區 IP,就會跳轉去應用程式內嘅網頁(In-app Web Page)或者外部博彩網站。
AI 工具成為避過 App Store 審查嘅幫兇?
蘋果公司(股票代號:AAPL)一直以嚴格嘅 App Store 審查機制見稱,但點解今次會有超過 60 個偽裝 App 成功上架?調查進一步指出,關鍵在於開發者利用咗 AI 生成代碼嘅漏洞與及混淆視聽嘅策略。
GitHub 上面嘅公開資料顯示,開發團隊有明確嘅守則去防止呢啲 App 喺 App Store 審查期間被標記為可疑。具體操作包括為每個 App 設定獨一無二嘅啟動名稱,同埋採用唔同嘅遠端配置代碼(Remote-configuration Codes)。呢種做法令到蘋果公司嘅審查人員難以將佢哋識別為同一個犯罪集團嘅衍生產品。指引亦要求開發者將 App 設計得簡單易懂,擁有清晰嘅品牌形象,同時喺介面上保持足夠嘅差異性,令每一款 App 睇起嚟都似係獨立開發嘅產品。
諷刺嘅係,雖然審查人員未能察覺問題,但 App Store 本身嘅推薦系統卻將呢啲 App 歸類。喺呢啲 App 嘅「你可能也會喜歡」(You Might Also Like)區域入面,演算法經常將用戶引導去其他可疑嘅偽裝 App,出現頻率甚至高過真正合法嘅產品。呢一點展現咗,雖然代碼層面被 AI 混淆,但系統依然根據龐大用戶群嘅下載行為將佢哋關聯起嚟。
巴西政府施壓與全球監管挑戰
呢個問題並非 App Store 獨有,過往亦曾經發生,但今次事件發生喺巴西當局對未經授權博彩 App 施加巨大壓力嘅背景下,令事件升溫。
巴西司法及公共安全部(Ministério da Justiça e Segurança Pública)喺幾日之前,已經向蘋果公司同埋 Google(Alphabet Inc.,股票代號:GOOGL)發出通牒,給予兩間公司五個工作天嘅時間去解釋幾個核心問題:
- 平台如何偵測喺審批後隱藏或者更改為博彩功能嘅應用程式。
- 平台如何核實相關營運商係咪已經獲得聯邦政府授權。
- 平台採取咗咩具體措施去防止未成年人士接觸賭博服務。
由全球角度出發,呢個系統性漏洞對各個華人地區同樣構成潛在風險。喺香港、台灣、中國內地以及新加坡等地,針對網上博彩嘅法律非常嚴格。以香港為例,《賭博條例》明確禁止未經批准嘅網上外圍賭博。如果呢類「披風應用程式」嘅幕後操縱者轉向針對亞洲市場,佢哋只需要喺遠端伺服器更改目標 IP 地址,就可以輕易將同樣嘅博彩平台引入本地用戶嘅手機之中。因此,各大科技平台必須正視地理圍欄技術被濫用嘅問題。
蘋果 App Store 與 Google Play 審查機制比較與局限
喺探討偽裝軟件氾濫嘅問題時,我哋可以客觀比較目前市場上兩大應用程式商店嘅審查機制。傳統上,蘋果公司採用封閉式生態系統(Closed Ecosystem),對上架軟件進行人手同埋自動化雙重審查,亦因為咁,iOS 系統一直被外界評為相對安全。蘋果嘅審查指南(App Store Review Guidelines)明文規定,嚴禁任何隱藏功能或者未經授權嘅博彩內容。
相反,Google Play 喺早期採用較為開放嘅自動化審查為主,近年先逐漸加強對開發者身份驗證同埋代碼掃描。不過,由於 Android 系統嘅開放性質,惡意程式有時會透過動態代碼載入(Dynamic Code Loading)嚟避開上架前嘅檢查。
今次巴西事件反映出,即使係被認為較為嚴密嘅蘋果審查機制,亦無法完全阻擋利用網絡分流技術嘅針對性攻擊。開發者只要喺提交審查期間,將伺服器端嘅分發路徑設定為顯示正常內容,負責喺美國總部進行測試嘅審查人員(因為使用美國 IP 地址),就只會睇到一個普通嘅天氣或者動物遊戲 App。呢種「雙面人」策略,徹底暴露咗靜態審查同埋單一地區測試嘅局限性。要解決呢個難題,平台方可能需要引入全球多地區 IP 嘅自動化動態抽查,先至可以有效打擊呢類違規行為。
蘋果公司近期面臨嘅其他審查爭議
除咗偽裝博彩 App 之外,蘋果公司嘅應用程式審查機制近期亦受到其他方面嘅挑戰。早喺今日(7月18日)較早時間,喺三藩市市檢察官(San Francisco City Attorney)嘅壓力下,蘋果被勒令從 App Store 移除八個具備 AI「脫衣」(Nudify)功能嘅應用程式。
呢次行動距離非牟利組織科技透明計劃(Tech Transparency Project)揭發平台上有數十個類似違規 App 已經有六個月時間。上述連串事件反映,隨住生成式 AI 技術普及,惡意開發者可以更低成本、更高效率咁製造違規軟件,傳統嘅人手審查與靜態代碼分析,似乎已經難以跟上新型違規軟件嘅變種速度。
實用資訊:用戶如何辨識同防範隱藏違規 App
對於香港以至全球嘅一般智能手機用戶嚟講,了解如何保護自己免受呢類隱藏應用程式影響係非常重要嘅一環。雖然主要把關責任在於科技巨頭,但讀者亦可以透過以下幾個特徵嚟提高警覺:
- 檢視開發者背景與往績:喺下載任何聲稱係「實用工具」或者「簡單遊戲」嘅軟件之前,點擊開發者名稱。如果該開發者只推出過一款產品,或者名稱由無意義嘅英文字母組成,就需要加倍留神。
- 留意檔案大小與功能比例:今次揭發嘅偽裝博彩 App 大多數只有 15MB 左右。如果一個聲稱擁有豐富立體畫面或者複雜導航功能嘅軟件,體積異常地細,好大機會代表佢只係一個載入外部網頁嘅「殼」(Webview)。
- 分析圖示與用戶評論:留意圖示有冇明顯嘅 AI 生成痕跡(例如動物圖案比例奇怪、邊緣模糊)。同時,可以查看文字評論,如果評論內容空泛,或者與軟件嘅實際功能完全不符,極有可能係機器人刷出嚟嘅虛假評論。
- 檢查私隱政策連結:點擊 App Store 提供嘅私隱政策(Privacy Policy)連結。偽裝軟件通常會連結去一個非常簡單、甚至格式錯誤嘅免費網頁託管服務,而唔係正規公司嘅官方企業網站。
- 善用家長控制設定:為咗防止未成年人士誤觸博彩內容,家長應該喺 iOS 系統嘅「螢幕使用時間」(Screen Time)入面,設定限制應用程式安裝,或者限制存取特定類型嘅網站。
總結
9to5Mac 嘅調查結果突顯咗科技巨頭喺管理龐大應用程式生態系統時所面臨嘅艱巨挑戰。隨住人工智能技術迅速發展,惡意開發者已經可以利用自動化編程工具,大規模製造具備欺騙性質嘅「披風應用程式」,並針對特定地區嘅用戶進行精準投放。
巴西政府今次嘅強硬立場,預計會成為全球監管機構處理同類事件嘅參考案例。蘋果公司同埋 Google 必須喺應用程式上架後嘅動態監測方面投入更多資源,以確保整體生態系統嘅安全。目前 9to5Mac 已經聯絡蘋果公司尋求回應,事件後續發展,特別係蘋果公司將會採取咩具體技術方案修補審查漏洞,將會成為業界密切關注嘅焦點。一般大眾喺下載不知名應用程式嗰陣,亦應該保持理性,透過客觀指標去評估軟件安全性,保障個人資訊與財產安全。