近日,有个话题引发全网热议,这个话题是关于微软Windows系统,它针对欧美用户以及包括中国在内的亚洲大部分用户进行区别对待,还涉嫌侵犯公众隐私,甚至涉及国家数据安全,与此同时,这也让更多消费者体会到中国市场对华为原生鸿蒙系统开发和普及有着迫切需求。
事情的起始缘由是,在9月15日这一天,有一位从事网络安全工作的技术员,其名字叫“玄道”,他在自己的个人公众号上面发布文章宣称,微软凭借自身所拥有的垄断地位,运用UCPD.sys这一程序,在注册表的较为深层次的位置去隐藏加密之后的数据,并且动态地释放出未知的程序,以此来获取用户的数据。
此外,UCPD 内含针对中国软件厂商的拦截机制,借由数字签名黑名单进行过滤,且运用进程名黑名单来过滤,还通过进程路径黑名单予以过滤,从而限制第三方软件同微软体系软件的竞争,以此维护其市场垄断地位。
林蔚律师,这位北京市道可特律师事务所的高级合伙人,向观察者网予以表示,倘若上述那些指控呈现为真实的状况,那么微软不但涉嫌侵犯个人用户的隐私,而且还极有可能存在滥用市场支配地位、不正当竞争等一系列构成违法的行为呢。
一颗石子投下去,激起了层层千层波浪,“玄道”的调查得出的结果,使得多位技术方面的人员以及网络安全领域的专家,在网络之上产生了呼应。然而微软那方面,对此种质疑却依旧像没听见一样,到现在都没有给出任何的回应。
需要特别指出的是,在9月15日至9月21日这个时间段内,乃是中国2025年国家网络安全宣传周。有知晓相关情况的人士透露,就在最近,已经有与国家网络安全相关的部门着手对该事件展开调查了。
核心争议:UCPD.sys的“越权操作”
全称为User Choice Protection Driver(用户选择保护驱动)的UCPD.sys,其所具备的功能,是微软官方宣称的“保护用户默认应用设置不被第三方软件随意修改”,然而,实际的技术追踪呈现出了相关情况,并且用户体验也显示出了更为复杂的问题。
微软系统内置的驱动UCPD.sys
“玄道”展开的研究得出这样的发现,每一次默认设置出现被篡改的情况时,都存在着UCPD.sys进程在后台进行运行,即便用户对注册表锁定设置实施尝试修改的行为,也会被系统予以拦截。
当用户尝试把默认浏览器替换成国产软件,并且设置让PDF文件经由第三方阅读器打开之后,在系统进行更新或者重启的时候,相应设置又会自主恢复成微软旗下的应用。
该组件的技术特性,更让人警觉。网络安全公司的技术人员表明,UCPD.sys有着极为隐蔽的“远程加载与执行”能力,会长时间在很深处往系统注册表中写入加密数据,会不间断地监测注册表项的改变情况,一旦发现了变动随即就自发地解码、校验以及加载执行外来程序,然而用户对此自始至终全然不知。这种机制直接被专家称作“隐形后门”,微软兴许能够借助这个通道远程下达指令去执行未知的操作。
除此之外,UCPD.sys 在代码当中涵盖了 doc、xls 等常见的文件格式标识,存在技术分析表明,在未来它极有可能会进一步强行绑定微软所开发的 Office 类软件,进而扩大针对用户办公场景的管控范围。
定向限制:国产软件成“黑名单”重点目标
这类“越权操作”,以及“隐形后门”,除了会对用户使用体验造成影响之外,还会延伸到对软件市场竞争的干预,特别是专门针对中国软件厂商,形成系统性的限制。
深入研究经逆向工程发现,“玄道”指出,UCPD程序内置有叫做“黑白名单机制”的一套机制,从曝光的代码数据而言,在“黑名单”里,数十家中国企业产品集中出现,这些产品覆盖核心领域,该领域有安全防护、办公软件、浏览器、输入法等,其中包括知名厂商,像360、腾讯、联想、金山、搜狗、2345、迅雷这些。
数字签名黑名单列表(部分)
当这些国产的软件,试着去修改默认应用设置的时候,UCPD.sys会直接返回“操作失败”这样的错误代码,然而同类功能的国外软件,却能够顺利通过。
更加严重的情况是,那种机制对于国产安全软件所进行的限制,使得用户的安全防线被削弱了。
360这类国产安全软件原本能够拦截UCPD.sys擅自去修改注册表的那种行为,然而因为它被列入了“黑名单”,和它相关的操作会被UCPD.sys给拒绝掉,甚至还会遭到Windows Defender去阻止安装以及运行,最终致使用户设备暴露在更高的安全风险当中。
于行业当中的人士而言,这般操作的实质是借助系统层面的权限,去限制第三方软件之间的竞争,以此来维护微软自身在市场里的垄断地位。
普通用户大多觉得,数据收集开与否、浏览器及安全软件选哪种,应由用户自己拿主意。微软依靠系统权限强制设定的做法,不但侵害了用户选择权,还把软件市场的竞争活力给扼杀掉了。公众要求微软公开组件功能,开放风险选项关闭权限,把设备掌控权交还给用户,这不但是科技产品应守的底线,也是守护数字安全起始的点。
地域双标:中国与欧美用户区别对待
除此之外,“玄道”借助技术分析显示,UCPD.sys内部设置区域检测逻辑,呈现出显著的区域性不同处理情况,当中中国用户跟欧美用户的体验差别最为显著。
在欧盟的区域范围之内,在受到《数字市场法》也就是DMA的约束的这种状况之下,微软针对Windows系统推出了所谓的“公平模式,欧盟地区的用户能够凭借一键操作来切换浏览器、PDF阅读器等之类的默认应用,系统不会对修改操作进行阻拦,进而也不会自动去恢复原来已经存在的设置;Edge浏览器以及必应搜索功能能够借助标准的Windows机制来进行卸载;第三方网络搜索应用还能够通过任务栏搜索框使得相关服务得以提供,并且并且依托于任意一款浏览器来将结果显示出来,Windows小组件面板同样支持第三方新闻源接入。在北美市场的情况跟欧盟地区是相似的。
微软欧盟官方博客的说明
与之相对的是,在中国市场,这里涵盖中国内地、香港、澳门以及中国台岛地区,状况全然不同。UCPD.sys会强制性地开启数据收集以及日志上报机制,日志内容详细且完备地涵盖进程完整路径、注册表修改记录、驱动以及云规则版本等各类信息。
要是用户启动“发送可选诊断数据”这一操作,那些经过加密处理的日志就会被传输到微软的服务器上去,凭借于此完全能够还原出用户的软件使用习惯以及偏好。而在欧美地区,这样一种具有针对性的数据收集机制是根本不会引发触动的。
安全隐患与潜在风险不止一次
需要值得予以关注的是,与之相类似的,因为国际企业所存在的“隐形后门”而导致造成的网络安全事故,并不是第一次发生了。
在1个多月之前,具体是7月31日那天,国家网信办借助“网信中国”官方微博进行了披露,按照《网络安全法》《数据安全法》《个人信息保护法》的相关规定,针对H20算力芯片存在的漏洞后门安全风险,约谈了英伟达公司。
彼时,英伟达算力芯片,被曝出存有严重安全问题,美国人工智能领域专家,还透露英伟达算力芯片,“追踪定位”“远程关闭”技术,已成熟。
这样的背景状况之下,国家网信办向英伟达公司提出要求,要求其针对面向中国销售的H20算力芯片,就其中存在的漏洞后门安全风险问题作出说明,并且还要提交与之相关的证明材料,其目的在于对中国用户的网络安全以及数据安全起到维护的作用。
相比之下,微软更称得上类似事件的“常客”。
2025年4月,央视新闻有过相关报道,在哈尔滨亚冬会期间,美国国家安全局,也就是NSA,向黑龙江省内基于Windows系统的特定设备发送了未知加密字节,这疑似是要激活预设的后门,当时赛事信息系统遭到了境外攻击,攻击次数达到27万次,而黑龙江省内关键信息基础设施受到的攻击次数更是高达5000万次。
据经济观察网等媒体报道,在更早之前,于2022年7月至2023年7月期间,国家互联网应急中心也就是CNCERT监测到,美国情报机构借助微软Exchange邮件系统漏洞,长时间对我国军工企业,以及航天研究所和生物医药公司进行攻击。
2024年被曝光的“BITSLOTH”后门,能够记录键盘输入,还能截屏屏幕,其代码当中包含的中文日志,暴露了针对中国用户的意图。
在2019年出现的“SockDetour”后门,于服务器之内潜伏了两年半,借助劫持系统程序的方式,悄然地传输数据,进而成为境外势力去窃取商业机密所利用的隐形通道。
涉嫌滥用市场支配地位、不正当竞争
当下,UCPD.sys 的存有致使风险朝更高级别演进,我国有着千万数量级终端依赖的 Windows 系统,要是这类组件遭到恶意运用,极有可能变成境外攻击者渗入关键信息基础设施的突破点,个人隐私、企业机密甚至国家核心信息都面临着泄露的风险。


Copyright C 2025 All Rights Reserved 皖ICP备2024052706号-7
地址: EMAIL:1210524564@qq.com
Powered by PHPYun.