案例库 · 法务与合规 · 战略决策 · 2005–2007
Sony BMG 在 2200 万张音乐 CD 上安装 rootkit——支付数百万美元和解
Sony BMG 在 2200 万张 CD 上秘密安装 rootkit DRM。该软件为恶意软件打开了安全漏洞。诉讼费用高达数百万。
Sony BMG · Sony · Bertelsmann · 2005-10-31
怎么回事
2005 年,Sony BMG 发行了约 2200 万张音乐 CD,其中包含使用 rootkit 技术隐藏自身文件的版权保护软件。该软件——约 200 万张 CD 上的 Extended Copy Protection(XCP)和其余 2000 万张上的 MediaMax——在播放 CD 时自动安装到 Windows 系统,持续在后台运行,并报告用户的收听习惯。Winternals 研究员 Mark Russinovich 发现了该 rootkit,并于 2005 年 10 月 31 日公布了调查结果。
该 rootkit 造成了安全漏洞,很快被恶意软件、蠕虫和木马利用。美国国土安全部下属的 US-CERT 发布公告,称该软件构成安全威胁。Sony BMG 最初否认 rootkit 有害,随后发布了一个有缺陷的卸载程序,又引入了新的安全漏洞。公司于 2005 年 11 月 15 日召回了未售出的 CD,但调查人员在数周后仍在商店货架上发现受影响的产品。
德克萨斯州总检察长 Greg Abbott 根据该州 2005 年的反间谍软件法起诉 Sony BMG。纽约和加州提起了额外的集体诉讼,电子前沿基金会也提起了自己的诉讼。联邦贸易委员会指控 Sony BMG 存在不公平和欺骗性商业行为。Sony BMG 与德克萨斯州以 75 万美元法律费用外加每台受损电脑最高 150 美元达成和解,并同意了一项集体诉讼和解,为受影响的消费者提供赔偿。该公司于 2007 年初暂停了 CD 版权保护。
为什么会这样
- Sony BMG 在 2200 万张 CD 上安装了 rootkit 软件,该软件向操作系统隐藏自身,持续运行并报告用户收听习惯——且未充分告知客户。
- 该 rootkit 造成了被恶意软件、蠕虫和木马利用的安全漏洞,将 Sony 的反盗版措施变成了公共安全威胁。
- Sony BMG 最初否认 rootkit 有害,并发布了一个有缺陷的卸载程序,引入了新的安全漏洞,延长了丑闻。
- 公司面临来自德克萨斯州、加州、纽约、EFF 和 FTC 的诉讼——法律账单远远超过了 DRM 本应防止的盗版损失。
教训
以版权保护的名义把客户当敌人,最终会把客户、监管机构和发现你后门的安全研究人员都变成敌人。
资料来源
- Sony BMG copy protection rootkit scandal — Wikipedia
- FTC — Sony BMG Settles FTC Charges (January 2007)
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。