夜雨聆风学习资料网

ARTICLE · 1137813

守护神变偷窥狂!装了6年的顶级安全软件,竟把几亿人看片搜索全卖了

守护神变偷窥狂!装了6年的顶级安全软件,竟把几亿人看片搜索全卖了

如果你花钱请了一个全天候保镖,负责替你把守家门、拦截外面的跟踪狂和扒手。

结果有一天你推开门,赫然发现这个保镖正坐在客厅里,手里端着一台4K高清摄像机,把你每天几点起床、看了什么私密视频、搜索了什么隐秘疾病、甚至在浴室呆了多久,一秒不差地录制下来,打包高价卖给了街对面的上百家广告公司。

这样荒诞离奇的情形,正是真实发生在全球数亿网民身上的切肤之痛。

▲ 2026年10月,博主@T3chFalcon 的复盘长帖再次引发全网热议

2026年10月,海外社交平台上的一条长帖再次掀起舆论巨浪。

主角是全球家喻户晓的杀毒巨头,Avast(爱维士)。发帖者用极其辛辣的语言揭开了一桩几年前被美国联邦贸易委员会(FTC)盖棺定论的旧案:

打着“保护隐私、阻断网络追踪”旗号的Avast,暗地里充当了全球最大的网络追踪器,整整卖了用户6年的私密浏览记录。

从2014年到2020年,整整8个拍字节(8000 TB)的真实上网数据,被这家杀毒巨头抽丝剥茧,卖给了全球100多个买家。

网友留下一句绝妙的讽刺:“为了保护你不被中间商跟踪,它选择干掉中间商,自己成为跟踪狂。”

01杀毒软件的“画皮”:打着防追踪旗号,卖着全点击流

很多人电脑里都装过免费杀毒软件在软件主界面上,醒目的绿勾、跳动的防护盾牌,时刻向你传递着一种安全感:“我们正在为你阻断恶意软件,我们正在保护你的浏览隐私。”

然而,在屏幕背后,Avast早在2013到2014年前后就暗中布下了一张大网。

它收购并重组了一家名为 Jumpshot 的子公司。这家子公司的核心业务只有一个:把Avast在用户电脑上截获的全部上网行为,做成商业数据产品对外出售。

▲ 2020年1月,Vice旗下科技媒体Motherboard率先戳破了这一黑幕

根据后来FTC解密的官方诉状,Jumpshot向商业买家推销的数据产品,其细腻和残忍程度远超普通人的想象。他们甚至开发了四条高度标准化的商业产品线:

  • 全点击流馈送(All Clicks Feed)
    :这是最值钱、也是最令人毛骨悚然的数据。它记录了用户在一个上网会话里点击过的每一个完整URL网址,精确到毫秒级的时间戳,以及网页前后的跳转序列。
  • 搜索加点击馈送(Search Plus Click Feed)
    :完整截获你在各大搜索引擎里打下的每一个搜索词,以及你随后点进了哪个链接。
  • 商业洞察流(Insights Feed)
    :监控用户在各大电商平台上的全生命周期,从站内搜了什么、看了哪个商品、何时加购,到最终是否结账。
  • 交易馈送(Transaction Feed)
    :记录用户跨平台的真实交易流水和购买金额。

买家名单里,挤满了全球耳熟能详的科技巨头、广告集团和顶级咨询公司。

全球顶尖广告集团 Omnicom 曾与 Jumpshot 签下高达207.5万美元的合同,专门为了采购所谓“全点击流”数据;甚至连某些知名咨询机构、对冲基金,都在通过这套系统监控消费者的实时动向。

02所谓“匿名化”,不过是侮辱智商的文字游戏

面对铺天盖地的质疑,Avast最初的公关口径坚如磐石:“我们的数据经过了完全的去标识化与汇总处理(fully de-identified and aggregated),绝不可能追踪到个人。”

在很多普通人的理解中,“去标识化”就是把姓名、身份证号、邮箱地址删掉。他们天真地以为,只要没有名字,一串网址数据又能说明什么?

但FTC的诉状,直接把这种辩解撕得粉碎。

▲ 2024年2月,FTC正式公布长达数十页的指控诉状与行政令

在现代数据科学面前,脱去姓名的所谓“匿名”,根本就是掩耳盗铃。

  • 第一重谎言:持久化设备ID(Persistent Device Identifier)
    Avast并没有把数据打散统计,而是为每个用户的设备或浏览器分配了一个唯一且长久不变的系统ID。你今天打开电脑看求职网站,明天搜索某款处方药,后天在成人网站上看特定标签的视频,这些行为虽然没有署名,却全都被打上了同一个ID。
  • 第二重谎言:时间序列的高维唯一性
    一个人在网络世界的行动轨迹,就像指纹一样独特。如果一个数据集记录了一个设备在上午9点12分查了某个小众病症,9点45分打开了某家公司的内网登录页,中午12点在特定小区的地图上找外卖,全世界绝对找不出第二个拥有相同轨迹的人。
  • 第三重谎言:主动配合买家“逆向重识别”
    FTC官方披露的商业合同展现了具体细节:Jumpshot在与数据服务公司LiveRamp的合同中,明确包含了“ID同步服务(ID Syncing Services)”,双方技术团队联手打通标识符;而在与数据增益商Lotame的合同中,Jumpshot甚至明文许可对方将这些浏览轨迹与第三方数据库进行“匹配、合并、追加与建模”。

买家只要把自己手头掌握的已实名数据,和Jumpshot提供的轨迹交叉比对,就能轻而易举地把面具揭开,看清屏幕背后每一个活生生的人。

整整8000 TB的原始档案,从2014年一路攒到2020年,Avast从未主动删除过一秒。

03为什么杀毒软件,能把你看得一清二楚?

许多人在震惊之余,都会产生一个底层疑问:一个杀毒软件,凭什么能拿到我所有的浏览记录?

要理解这一切,就必须看穿杀毒软件与浏览器的底层特权。

▲ 业内分析指出:安全防护与商业监控在底层技术上往往只有一线之隔

杀毒软件是操作系统里的“特权阶层”为了抓出潜伏的木马病毒、钓鱼网页和恶意脚本,安全软件必须拥有系统的极高权限。

  • 它能在网络底层拦截你的流量,甚至通过安装根证书解密你的加密HTTPS通信;
  • 它常常要求你在浏览器里安装“安全防护扩展”,名义上是“帮你识别危险链接”,借此直接拿下了你标签页里每一个URL、每一个DOM元素的绝对读取权限。

技术本身没有原罪为了拦截诈骗网站,安全软件确实需要知道你正准备打开什么网址,这在计算机领域被称为“安全遥测(Security Telemetry)”。

但Avast所做的,是跨越了文明底线的偷梁换柱:它把本用于防范攻击的“特权雷达”,改造成了向广告商24小时不间断投喂商业谍报的“监控探针”。

你在深夜里键入的身体隐疾、你在求职软件上的跳槽投递、你为了防止查房而特意开启无痕模式浏览的私密网页……这些你以为绝不会有人知道的赛博脚印,全部被这个“安全守卫”打包成高价商品,推上了全球数据黑市的货架。

04崩塌、甩锅与迟到四年的判决

纸终究包不住火

2020年1月,Vice旗下Motherboard与PCMag的一场联合调查,将Jumpshot的内部泄密文件公之于众。舆论一片哗然,科技媒体PCMag当即宣布撤销对Avast的全部编辑推荐。

四面楚歌之下,时任Avast CEO匆忙发布公开信,宣布永久关闭Jumpshot。然而在信中,官方轻描淡写地表示只是为了“伤害了大家的感情”而道歉。

▲ Ruby on Rails创始人DHH当时发帖怒斥:媒体监督起效了,但绝不能让巨头轻描淡写地逃脱

关停Jumpshot,只是斩断了这条运转多年的摇钱树,却没能抹去长达六年的侵权事实。

美国监管部门的调查齿轮足足咬合了四年。

2024年2月,美国联邦贸易委员会(FTC)终于落下重锤:

▲ 2024年2月23日,FTC官方发帖通报对Avast的重罚与禁令

  • 1650万美元民事罚款
    ;
  • 永久禁止
     Avast 出于广告目的出售、授权或转让任何用户的网络浏览数据;
  • 强制删除
     所有此前违规转移给Jumpshot的历史浏览记录,以及利用这些数据训练出的算法和模型。

2024年6月,禁令正式敲定随后,FTC启动了针对受害消费者的索赔程序。

到了2025年12月,FTC官方宣布,已向全美提交有效索赔的 103,152名用户,发放了总计近 1530万美元 的和解补偿金,每人通过支票、PayPal或Zelle陆续领回了本属于他们的赔偿。

▲ 2025年12月,FTC宣布向十万多名受害用户发放和解赔款

至此,这起横跨十年的隐私大案在法律上画上了句号。

但如果算一笔经济账,结局却荒诞得令人发指:这笔看似巨额的1650万美元罚款,几乎不过是当年Avast靠出卖隐私单季度就能赚回的数字。

对于那些未曾花钱购买高级版、仅仅使用免费版被免费榨取了六年数据的亿万普通人来说,他们连一分钱的补偿都未曾见到。

05为什么这桩旧案,在今天依然是一记响亮的耳光?

2026年科技圈重新翻出这桩旧案,源于它撕开了整个数字商业世界最阴暗的结构性死结。

▲ 网友锐评:“防追踪”的最终解法,是自己变成全网最大的追踪器

长期以来,互联网流行着一句名言:“如果你没有为产品付费,那你本身就是产品。”

但Avast案用血淋淋的事实告诉我们:甚至在很多时候,即便你付了费,或者即便对方发毒誓说“我们在保护你”,你依然只是传送带上一块被精准切片的数字肉排。

今天,尽管Jumpshot已被取缔,Avast也已并入了新的母公司网络,但催生这一怪胎的商业土壤从未改变:

  1. 特权黑盒的不可知
    :普通用户根本无法区分,安全软件回传的一串哈希值,究竟是危险病毒的特征码,还是你刚刚打开的网页URL。
  2. “去标识”的文字魔术
    :在海量大数据与AI算法面前,单纯抹去姓名早已没有任何防御意义。只要时间轴足够长、粒度足够细,数据本身就能“画出”你是谁。
  3. 违规成本与暴利的失衡
    :六年积攒8000 TB高价值数据,换来的不过是相当于单季利润的罚款与迟到多年的道歉。

在计算机世界里,我们把杀毒软件置于系统底层最至高无上的位置,赋予它穿透我们所有隐私的特权,本质上是基于一种脆弱的“契约信任”。

当这层契约被商业利益撕碎,披着白大褂的医生,转身就能成为最隐蔽的下毒者。

在这个万物互联、AI无孔不入的时代,看守大门的守卫正变得越来越庞大,但那个古老而沉重的拷问,却比以往任何时候都更加冰冷刺骨:

谁来监督那些监督者?谁来防范那些替我们防范风险的人?

相关学习资料