据The Verge报道,美国东北大学与《消费者报告》合作测试发现,在美国销售的21辆新款汽车全部向至少一个第三方域名传输数据,其中超过一半与专营广告、追踪或数据分析的公司建立了连接。同一天据TechRadar报道,安全邮件与VPN服务商Proton称,Google Play上最热门的免费安卓游戏多数把用户数据送往位于中国、俄罗斯、以色列和五眼联盟国家的广告技术公司。
汽车测试由东北大学网络与隐私研究所前主任戴维·乔夫尼斯牵头,样本为19个品牌共21辆较新车型,团队另分析了30个与在用车辆绑定的手机应用。研究人员在车内放置树莓派接入车载Wi-Fi,并用汽车大小的法拉第帐篷屏蔽外部基站信号,以截获车辆的外发流量;对加密载荷他们只能确认目的域名,无法解密内容。乔夫尼斯称这项研究的结论是“有太多东西需要担心”。
21辆车无一例外向第三方域名发送数据,其中超过一半接触广告、追踪或分析类域名,Adobe、LexisNexis、Amplitude等公司收集车辆或驾驶行为信息,用于出售给保险公司或定向投放广告。搭载先进信息娱乐系统的车型连接的第三方域名最多,尤其是运行谷歌Android Automotive OS并配备Google Automotive Services的车型。乔夫尼斯说,车企选择的软件平台直接影响有多少数据流向第三方,“现在汽车基本上正在变成全球智能手机”。
配套手机应用同样是不安全的入口。HondaLink、Lincoln、MyNissan、myCadillac、myChevrolet、myBuick和myGMC这七个应用把车辆识别码、电话号码和精确位置直接发送给广告网络,受测应用中超过70%接触至少五个广告、追踪或分析类域名。研究人员尤其担心车辆识别码与可识别个人数据配对,使数据经纪商能为单个驾驶者建立详细档案。
这类数据采集的合法性仍有争论。去年美国联邦贸易委员会处罚通用汽车,指其在未获知情同意的情况下非法收集并出售精确位置和驾驶行为数据;福特和本田因让客户难以退出而缴纳小额罚款。车企对最新研究结果反应不一,有的称做法合法合规,有的承认漏洞并发布软件修复。
Proton分析了Google Play下载量前100的免费安卓游戏,这些游戏全球累计下载接近200亿次,包括Block Blast!、Disney Solitaire和Subway Surfers。开发者未说明具体收集内容,但追踪器可获取设备类型、使用习惯、支付信息、年龄、性别乃至实际位置。Proton称,这“勾勒出一个行业的令人不安的图景”:追踪器把大量高度个人化的数据发送给对隐私并不友好的国家,透明度极低,也缺乏有意义的问责。
2026年5月,美国下载量前100的游戏在美被下载近2000万次,其中与中国公司共享数据的游戏对应1580万次,与俄罗斯实体共享数据的对应1370万次。英国当月下载360万次,300万次涉及中国追踪器,270万次涉及俄罗斯追踪器;英国全部下载量中99%包含把数据回传五眼联盟实体的追踪器,单个应用最多嵌入36个追踪器。含位置追踪器的游戏在美国当月被下载170万次,英国为30万次。Proton指出Pokémon GO需要GPS坐标才能运行,简单的拼图或填色游戏则没有这个必要。
Proton还提到2025年11月产品分析平台Mixpanel遭到的数据泄露,使用该平台的包括游戏Roblox,黑客借此获取可识别用户的元数据。该公司称向数据经纪网络输送信息是免费游戏生态的基础商业模式,“如果你不为产品付费,你就是产品”,建议使用带追踪拦截功能的VPN或付费购买无广告游戏。