这周B站有条视频在悄悄发酵,叫《为什么我不推荐你使用apkpure下载软件?》。播放5.6万,点赞不到2000,但收藏有2192,评论754条——收藏比点赞还高,这是典型的"先存着回头处理"型内容,说明看的人真的慌了。哔哩哔哩
5月25日一条11万播放的资讯视频下面,最高赞评论1856个赞,只有一句话:“apkpure居然是虎牙的吗,我还以为是国外的”。哔哩哔哩
往下翻,“才知道这是国产的”“怪不得广告满软件飞,原来是自己人”。哔哩哔哩避坑视频自己的评论区里也有"我说这玩意后台怎么那么难杀,原来是有国人指点"。哔哩哔哩全是一个调调:很多用了好几年APKPure的人,一直以为这是个国外网站。

但说实话,这条视频讲的这些事,没有一件是新闻。它火,是因为把过去五年散落在各处的坏消息串成了一条线。我把这条线捋了一遍,顺便把评论区里大家争论的"不用它我用啥"整理成了一张风险梯队表。
先捋时间线:这个雷不是今年才埋的
2021年4月,卡巴斯基的研究人员就公开警告过:第三方应用平台APKPure提供的程序中藏有恶意广告软件。微博这是有据可查的第一次。
2023年12月,腾讯出售旗下海外应用商店APKPure,虎牙以8100万美元接盘。微博收购价约5.7亿人民币,相当于虎牙当年全年净利润的2.1倍。36氪
虎牙的算盘不难猜:海外直播平台上流量,应用商店做变现,和旗下的Nimo TV凑成协同。微博有意思的是,收购之后,APKPure在虎牙的财报里几乎再没露过脸。36氪
2024年底开始,“apkhub倒闭了"的说法就出现了。哔哩哔哩大量"平替教程"视频把用户成批引向APKPure,有的单条教程播放量能到六七万。哔哩哔哩这批用户后来被评论区戏称为"apkhub难民”。
然后是今年5月24日。安全研究者Eric Parker在X上披露:从APKPure下载的Telegram 12.6.5被重新签名打包,注入了一个叫DataCollector的间谍框架——3000多行代码,藏在classes3.dex里,能窃取全部聊天记录、通讯录、相册、文档、GPS定位和SIM卡信息,数据用AES-GCM加密后上传到C2服务器。小红书微博当天起,微博技术博主开始接力预警。
第二天,B站多条资讯视频跟进,单条播放冲到11万。哔哩哔哩几天后,科技快讯也跟进此事,单条播放最高冲到19.8万。哔哩哔哩
再往后,就是8月18日这条避坑视频。
如果你那阵子装过,这四件事现在做也不晚
先把最实用的部分放前面。如果你在今年5月前后通过APKPure装过Telegram或其他应用,按当时预警帖给的建议来:第一,立刻卸载从APKPure装的应用;第二,只从应用官网或正规应用商店重新安装;第三,以Telegram为例,进设置→隐私与安全→终止所有其他会话,然后改密码、开两步验证,其他涉及账号的应用同理;第四,手机跑一遍可靠的杀毒扫描。微博
有一点要说明白:这次投毒到底是平台主动行为,还是供应链被攻击,目前没有任何官方定论。我查了一圈,APKPure官方没有对5月事件做过任何公开回应。评论区已经判了死刑,但证据能支撑到哪,结论就只能说到哪——能确认的事实是"带后门的安装包确实经由这个渠道分发过",至于动机,先悬着。
为什么避坑视频现在才爆:因为"难民"还在进场
有人会问:投毒是三个月前的事,为什么视频这周才火?
我的判断是:需求没消失,人就一直在进场。
apkhub倒了之后,需要下载国际版应用的用户没有消失——韩团打投要用的Fancast、MnetPlus,锁区的国际版应用,国行手机补谷歌服务框架,还有各种小工具。这些在国内官方商店里搜不到,有的连Google Play里都搜不出来。所以评论区有人说"我想找一些小工具,apure还是挺好用的,国内商店是找不到,全是垃圾",这条有296个赞,不能简单说是错的。哔哩哔哩

但也要看清另一面:那批把用户引向APKPure的"平替教程"里,相当一部分本身就是流量生意。你打开那些"保姆级教程"视频,下载链接不少指向夸克网盘、123盘这类网盘分享,有的还要进群获取。它们推荐的动机不是安全测评,是引流。今年3月还有6万播放的视频在推"APKPure是应用商店的究极选择",而5月就出了投毒事件。哔哩哔哩
"有用"和"安全"从来是两件事,只是以前没出事,大家懒得区分。
换渠道之前,先看这张风险梯队表
避坑视频的评论区其实已经吵出了答案,我把评论区方案、各平台教程视频和公开资料对了一遍,按"出事记录+商业模式透明度"排了个梯队。注意,这是相对风险排序,不是绝对安全认证——第三方渠道没有谁是百分百干净的。

第一梯队:应用官网、手机官方商店。有官方包的时候,永远别绕路。评论区那条"大app直接从官网去下,小工具就从github上搜",85个赞,话糙理不糙。哔哩哔哩
第二梯队:APKMirror和Aurora Store。APKMirror按版本归档,列出全部历史版本,不用装客户端就能下。哔哩哔哩Aurora Store是开源项目,是Google Play商店的开源客户端,能走匿名谷歌账号从Play商店接口拉包。Aurora Store官网哔哩哔哩安装时还会自带一道扫描。

第三梯队:Uptodown。8月22日还有新教程在推它。哔哩哔哩它模式和APKPure类似,也是第三方重新分发。没出事不代表它干净,只代表它还没被曝出来。
第四梯队:APKPure。2021年有前科,今年5月有实锤案例,在平台给出像样的回应之前,不建议继续当主力渠道。
第五梯队:一切"网盘链接+提取码"“进群获取”“破解版/解锁版”。连二次打包的人是谁都不知道,装这种包赌的就是运气。
补一条很多教程不会告诉你的:有用户实测,uptodown、apkpure、apkmirror现在都不能直连。哔哩哔哩如果你的网络环境能打开这些网站,那你大概率也能直接用Google Play——那还不如从Play下。
三类人,三个做法
情况不同,做法不该一样:
手机能用Google Play的(装了GMS、能登账号):别折腾任何第三方商店,Play就是基线,这条视频跟你关系不大。
国行手机、偶尔要装国际版应用的:优先APKMirror按版本号找包,或者Aurora Store;大型应用一律回官网找官方APK。
只是需要某个特定小工具或投票应用、哪都搜不到的:把范围收窄到这一个应用,查它有没有官网、GitHub或官方社群渠道,找到就撤。别把"侧载"变成习惯,更别装完就忘了自己装过什么。
另外,不管你属于哪一类,之前用过APKPure的,建议把最近几个月装过的应用过一遍来源,尤其是聊天、支付、银行类,宁可重装一遍。
后面值得盯的三个信号
这事还没完,有三件事值得继续看:
一是APKPure官方会不会回应5月的投毒事件、会不会有实际的下架和整改动作。到目前为止,沉默。
二是会不会有安全机构放出完整的取证报告。目前全网的信息基本都指向Eric Parker在X上的那份披露。小红书原始报告全文我没有找到公开版本,这也是我全文里一直强调"能确认到哪说到哪"的原因。
三是需求侧会不会松动:国内官方商店对国际版应用的口径,以及安卓系统对第三方安装来源的签名校验,哪个先变,下一个"APKPure"就会晚来多久。
说到底,第三方APK商店这个生意,赚的就是"信息差+渠道差"的钱。信息差被这条视频捅破了一半,剩下的一半,得靠你自己记住:下载之前先看来源,装之前先看签名,出事之后先断账号。