潜在的に不要なプログラム( PUP )または潜在的に不要なアプリケーション( PUA ) は、ユーザーが不要または不必要だと感じる可能性のあるソフトウェアです。これは、セキュリティ製品やペアレンタルコントロール製品で主観的なタグ付け基準として使用されます。このようなソフトウェアは、プライバシーを侵害したり、コンピュータのセキュリティを弱めたりする可能性のある実装を使用する場合があります。企業は、必要なプログラムのダウンロードをラッパーアプリケーションとバンドルし、不要なアプリケーションのインストールを提案することがよくあります。場合によっては、明確なオプトアウト方法を提供しないこともあります (これはダークパターンの例です)。アンチウイルス企業は、バンドルされたソフトウェアを潜在的に不要なプログラムと定義しています[ 1 ] [ 2 ]。これには、侵入的な広告を表示するソフトウェア(アドウェア)、ユーザーのインターネット使用状況を追跡して広告主に情報を販売するソフトウェア (スパイウェア)、ユーザーが閲覧する Web ページに独自の広告を挿入するソフトウェア、プレミアム SMS サービスを使用してユーザーに料金を請求するソフトウェアなどが含まれます。[ 3 ] [ 1 ]
オープンソースソフトウェアプロジェクトの多くは、プロジェクトの知識や同意なしに、サードパーティのウェブサイトが不要なバンドルをダウンロードに含めていることに不満を表明している。サードパーティの無料ダウンロードサイトはほぼすべて、潜在的に不要なソフトウェアをダウンロードにバンドルしている。[ 4 ]この行為は、ユーザーの同意なしにセキュリティ上の利益を侵害するため、広く非倫理的であると考えられている。不要なソフトウェアバンドルの中には、ユーザーのデバイスにルート証明書をインストールするものがあり、これにより、ブラウザがセキュリティ警告を表示することなく、ハッカーが銀行口座情報などの個人データを傍受できるようになる。米国国土安全保障省は、安全でないルート証明書はコンピュータを深刻なサイバー攻撃に対して脆弱にするため、削除することを推奨している。[ 5 ]ソフトウェア開発者やセキュリティ専門家は、常に公式プロジェクトのウェブサイト、信頼できるパッケージマネージャー、またはアプリストアから最新バージョンをダウンロードすることを推奨している。
歴史的に見ると、潜在的に望ましくないプログラムを使って収益を上げる最初の大企業は、2000年代半ばに米国でZangoなどの企業として登場しました。これらの企業は、侵入的で有害なインストールを行ったとして当局から調査を受け、場合によっては起訴された後、こうした活動は衰退しました。[ 6 ]
潜在的に不要なプログラムを押し付けることで収益を生み出すことを目的とした一大産業がイスラエルのソフトウェア業界で成長しており、しばしば「ダウンロードバレー」と呼ばれています。これらの企業は、ユーザーのシステムに不要な追加ソフトウェアをインストールするダウンロードおよびインストールツールの大部分を担っています。 [ 7 ] [ 8 ] [ 9 ] [ 10 ]
近年、不要なプログラムが増加しており、2014年の調査では、不要なプログラムがマルウェア感染全体の24.77%を占めていると分類されています。[ 11 ] Googleによると、このマルウェアにはアドウェアが含まれます。[ 12 ] [ 13 ] 多くのプログラムには、ユーザーがアクセスしたWebサイトを追跡し、その情報を広告主に販売したり、Webページに広告を追加したりする不要なブラウザアドオンが含まれています。[ 14 ] Googleが所有するWebサイトへのコンピュータブラウザの訪問の5%は、独自の広告をページに挿入するコンピュータプログラムによって変更されています。[ 15 ] [ 16 ] [ 17 ]研究者は、50,870個のGoogle Chrome拡張機能と34,407個の広告を挿入するプログラムを特定しました。拡張機能の38%とプログラムの17%は悪意のあるソフトウェアとして分類され、残りは潜在的に不要なアドウェアタイプのアプリケーションです。 Google Chrome拡張機能の開発者の中には、作成した拡張機能をサードパーティ企業に販売し、その企業が以前は存在しなかったアドウェアを拡張機能に組み込んだ不要なアップデートを密かにプッシュしているケースがある。[ 18 ] [ 19 ] [ 20 ]
スパイウェアプログラムは、ユーザーのコンピュータにプロキシサーバーをインストールし、そこを通過するすべてのウェブトラフィックを監視してユーザーの興味関心を追跡し、プロファイルを作成して広告主に販売します。
Superfishは、コンピュータのオペレーティングシステム内に独自のルート証明書を作成する広告挿入ツールであり、暗号化されたGoogle検索ページに広告を挿入したり、ユーザーの検索履歴を追跡したりすることを可能にします。
2015年2月、米国国土安全保障省は、Superfishとその関連ルート証明書をLenovoコンピュータからアンインストールするよう勧告した。これは、これらの証明書によってコンピュータが深刻なサイバー攻撃に対して脆弱になり、パスワードやブラウザ経由で送信される機密データの傍受などが発生する可能性があるためである。 [ 5 ] [ 21 ] Heise Securityは、Superfish証明書がSAY MediaやLavasoftのAd-Aware Web Companionなどの企業の多数のアプリケーションにバンドルされたダウンロードに含まれていることを明らかにした。[ 22 ]
多くの企業は、ブラウザハイジャックを利用してユーザーのホームページや検索ページを改変し、特定のウェブサイトへのアクセスを強制的に誘導して広告収入を得ています。また、ユーザーのブラウザのCookieを盗み出し、ログインしているウェブサイトへの接続を乗っ取り、ユーザーの許可や同意なしにアカウントを使って操作を行う企業もあります(例えば、Androidアプリのインストールなど)。
ダイヤルアップ接続でインターネットを利用するユーザーは、コンピューターに内蔵されたモデムを使ってインターネットに接続しますが、これらのモデムは、オペレーティングシステムのセキュリティ上の脆弱性を悪用して有料電話番号に発信する不正アプリケーションの標的となっています。
多くのAndroidデバイスは、有料SMSサービスを利用してユーザーに料金を請求するマルウェアの標的となっている。 [ 23 ] [ 24 ] [ 25 ]
一部のソフトウェアは通常、ユーザーが意図的にインストールし、自動化された悪用動作は示しません。しかし、コンピュータを管理する企業やウイルス対策ベンダーは、そのプログラムが許容する活動のために、そのプログラムを望ましくないプログラムとみなす場合があります。
ピアツーピアのファイル共有プログラムは、著作権侵害との関連が疑われるため、PUA として分類され、削除されることがあります。2021 年 3 月、Windows Defender がuTorrentとqBittorrentを削除し始め、ユーザーに広範な混乱を引き起こしました。その後、Microsoft は PUA データベースを更新し、エンタープライズ インストールでのみトレント クライアントにフラグを立てるようにしました。[ 26 ]
実際のマルウェアに汚染されていないキー生成ツールも、著作権侵害のためPUAとして分類されることが多い。[ 27 ]
2015年にEmsisoftが行った調査では、すべての無料ダウンロードプロバイダーがダウンロードに潜在的に不要なソフトウェアをバンドルしており、Download.comが最悪の違反者であることが示唆されました。[ 4 ] Lowell Heddingsは、「悲しいことに、Googleでさえ、ほとんどのオープンソースやフリーウェアの上位の結果はすべて、インストーラーに加えてクラップウェア、アドウェア、マルウェアをバンドルしている本当にひどいサイトの広告です」と落胆を表明しました。 [ 28 ]
2011 年 12 月、ゴードン・ライオンはDownload.com がインストール マネージャーにグレーウェアをバンドルし始めたことに対する強い不満と、バンドルされたソフトウェアに関する懸念を公表し、ソーシャル ネットワーク上で多くの人がその投稿を拡散し、数十 のメディア報道につながった。主な問題は、Download.com が提供するコンテンツ[ 29 ] [ 30 ]とオリジナル作者が提供するソフトウェアとの混同であり、詐欺だけでなく著作権と商標の侵害も告発された。[ 30 ]
2014年、The RegisterとUS-CERTは、Download.comの「フォイストウェア」を介して、「攻撃者が任意のコードをダウンロードして実行できる可能性がある」と警告した。[ 31 ]
多くのオープンソースソフトウェア開発者は、検索広告を利用して検索結果ページの上位に表示されることで利益を得ている企業によって、自分たちの成果物がパッケージ化されていることに不満と失望を表明している。こうしたページでは、不要なソフトウェアを含むバンドルインストーラーが提供されることが増えており、バンドルされたソフトウェアをオープンソースプロジェクトが公式に推奨するダウンロードページであるかのように見せかけることで、ユーザーを混乱させている。
2016年初頭現在、これはもはや当てはまりません。[ 32 ] SourceForgeの所有権は、BIZX, LLC(BIZX)の子会社であるSourceForge Media, LLCに移管されました。[ 33 ]売却後、DevShareプログラムが削除されたため、バンドルインストーラーは利用できなくなりました。
2013 年 11 月、無料の画像編集プログラムであるGIMP は、顧客を混乱させる可能性のある誤解を招くダウンロード ボタンと、サードパーティのオファーをバンドルする SourceForge 独自のWindows インストーラーを理由に、 SourceForgeからのダウンロードを削除しました。声明の中で、GIMP は SourceForge をかつて「FLOSS アプリケーションの開発とホストに役立つ信頼できる場所」だったが、現在は「サイトで許可している広告の問題に直面している」と述べています。[ 34 ] 2015 年 5 月、Windows 版 GIMP SourceForge プロジェクトは「SourceForge 編集スタッフ」アカウントの所有に移管され、アドウェアのダウンロードが再び有効になりました。[ 35 ] nmapの開発者にも同様のことが起こりました。[ 36 ] [ 37 ]
2015年5月、SourceForgeは他のホスティングサイトに移行したプロジェクトを管理下に置き、プロジェクトのダウンロードをアドウェア入りのダウンロードに置き換えた。[ 38 ]
ゴードン・ライオンはNmap SourceForgeページの管理権を失い、SourceForgeがプロジェクトのページを引き継いだ。ライオンは「今のところ、彼らは公式のNmapファイルだけを提供しているようだ(偽のダウンロードボタンをクリックしない限り)。GIMPでやったようにNmapにトロイの木馬を仕込んでいるところはまだ見つかっていない。だが、我々は彼らを全く信用していない! Sourceforgeは、CNet Download.comが衰退し始めた頃に試みたのと同じ手口を使っている」と述べた。[ 36 ] [ 37 ]
VideoLANは、自社製品を検索しているユーザーが、不要なプログラムを含む「バンドル」ダウンロードを提供するウェブサイトからの検索広告を目にすることに落胆を表明しているが、VideoLANには商標を悪用している多くの企業を訴えるためのリソースがない。[ 28 ] [ 39 ] [ 40 ] [ 41 ] [ 42 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)Download.com は完全に避けることをお勧めします。
あなたが要求していないものをインストールします