アリゾナ州司法長官はTemuに対し、人気のショッピングアプリを通じてデバイスの機密データを秘密裏に収集し、消費者を欺き、州を象徴するブランドを偽造しているとして、大規模な訴訟を起こした。
訴状は、同アプリが小売業者というより、秘密裏に動作するスパイウェアに近い振る舞いをしていると描いている。
「Temuはアリゾナ州消費者詐欺法に繰り返し、かつ故意に違反し、未成年者を含むアリゾナ州民のプライバシーを極めて大きなリスクにさらしたと、私たちは主張しています」と、司法長官のKris Mayes氏は発表した。
同氏はさらに、「Temuの低価格と華やかな広告の裏には、現実の危険があることを、アリゾナ州民は認識すべきです」と述べた。
Temuのアプリは購入情報をはるかに超えるデータを収集する可能性
Temuは、積極的なマーケティングと底値ともいえる価格を武器に、米国で最もダウンロードされたショッピングアプリの一つへと急速に成長した。
毎年、数千万件の購入が同プラットフォームを通じて行われており、アリゾナ州で注文・配送される商品も含まれる。
しかし訴状は、Temuのモバイルアプリがユーザーの購入履歴を追跡するだけにとどまらず、ユーザーのデバイスに侵入して極めて機密性の高いデータを収集し、悪意あるソフトウェアに関連して使われることの多い技術でその活動を隠していると主張している。
この訴訟は、データの取り扱いが不透明な消費者向けアプリが稼働するリスクを浮き彫りにしている。特に、広範なデータアクセス法を持つ管轄区域の管理下にあるアプリでは、そのリスクが大きい。
Temuはモバイルスパイウェアのように動作しているとの疑惑
訴状によると、Temuのモバイルアプリは一般的な小売アプリをはるかに上回る情報を収集するよう設計されている。
インストールすると、同アプリは不正に次の情報へアクセスするとされている。
- 正確な位置情報
- マイクとカメラの機能
- インストール済みの他のアプリ内での活動
- 機密情報および個人を特定できる情報(PII)
Temuのコードベースを調査したところ、検査を回避する目的とみられる複数層の暗号化や、インストール後にアプリ自身のコードを変更できる機能が確認されたとされる。これはモバイルスパイウェアで使われる手口に酷似している。
こうした機能により、Temuはユーザーデータを外部へ流出させたり、発覚も検知もされない形でデバイスを操作したりできる可能性がある。
さらに懸念を深めるのが、Temuが中国企業の完全子会社であり、国家情報機関への協力を義務付ける中国の国家安全保障法の適用を受ける点だ。
訴状は、次のような欺瞞的かつ詐欺的な商行為が常態化しているとも主張している。
- 広告画像と一致しない商品の発送
- 顧客レビューの偽装
- 保存された決済データを使った無断購入
- Arizona Cardinals、Fender Guitars、複数の州立大学に属する商標の偽造
- 配送されなかった商品や望まない商品の代金請求
- 実現しない賞品を約束する紹介プログラム
- サプライチェーンにおける強制労働の利用
ユーザーと組織に不可欠なモバイルセキュリティ対策
消費者向けアプリが積極的なデータ収集を行っていると相次いで指摘されるなか、個人も組織も、モバイルセキュリティの習慣を強化する必要性が高まっている。
個人ができること
- アプリの権限、特にカメラ、マイク、位置情報へのアクセスを確認し、最小限に抑える。
- 不要または侵害的なデバイス権限を要求するアプリを削除する。
- 金融口座を定期的に確認し、不正な取引がないか監視する。
- ソーシャルアカウントやメールアカウントを高リスクのアプリにひも付けることを避け、可能な場合はバーチャルカードで支払う。
- デバイスを最新の状態に保ち、バックグラウンド動作が不要なアプリではそれを無効にする。
組織ができること
- 適用するMDMポリシーやアプリの許可リスト運用を実施し、業務用デバイスへの高リスクな消費者向けアプリのインストールをブロックする。
- モバイル脅威防御ツールを導入し、悪意ある挙動やリスクの高い外向き接続を検知する。
- ネットワーク制御を使って、不審なドメイン、外国のサービス、または許可されていないデータフローをブロックする。
- 従業員を教育し、企業所有デバイスやBYODデバイスで個人向けショッピングアプリを利用するリスクを周知する。
- モバイルアプリのプライバシーとデータ取り扱いに関するレビューをベンダー評価および全体的なセキュリティガバナンスに組み込む。
こうした対策により、個人と組織は、データ収集アプリや隠れたモバイル脅威にさらされるリスクを大幅に低減できる。
モバイルプラットフォームが高まるプライバシーリスクを生む仕組み
Temuの訴訟は、州レベルの消費者保護法と、データの取り扱いが不透明なまま世界的な支配力を持つモバイルプラットフォームとの間で高まる緊張を浮き彫りにしている。
ショッピング、コミュニケーション、デバイスの機能が単一のモバイルエコシステムへとますます統合されるなか、プライバシーリスクは高まっている。特に、アプリが州レベルの監視義務の下で運用される場合は、その傾向が顕著だ。
この訴訟は、消費者向けアプリがいかに急速に企業への脅威へと変化し得るかを示している。
この変化により、ゼロトラスト原則が、ユーザー、デバイス、アプリケーション全体にわたるリスクを低減するうえで、これまで以上に不可欠となっている。





