Додатки для американських військових містять китайський та російський код

Понад восьма частина проаналізованих додатків містила іноземний код.

Додатки для американських військових містять китайський та російський код 1 Додатки для американських військових містять китайський та російський код 2

Нещодавнє дослідження сотень мобільних додатків, призначених для персоналу збройних сил США, виявило, що понад один з восьми містив програмне забезпечення, розроблене компаніями з Китаю, Росії чи інших іноземних держав. Це викликає нові побоювання щодо можливості ворожих урядів збирати дані, які розкривають, де військовослужбовці живуть, працюють і розгортаються.

За даними дослідників з Університету Пердью, Військової академії США у Вест-Пойнті та Міжнародного університету Флориди, один популярний додаток, яким користуються військовослужбовці для оцінки умов проживання на власних базах, містить код від Huawei, китайського телекомунікаційного гіганта, який регуляторні органи США визнали загрозою національній безпеці у 2020 році. Ще два додатки були розроблені російськими компаніями та включають російську рекламну службу Yandex.

Переважно нерегульована рекламна індустрія, яка відстежує американців онлайн, ставиться до цивільних та військовослужбовців переважно однаково, якщо це не приносить прибутку розрізняти їх. Це відбувається попри докази того, що така діяльність може розкривати розгортання військ, переміщення підрозділів та розпорядок дня персоналу в розвідувальних установах і захищених сховищах, де, як вважається, зберігається ядерна зброя.

Розслідування WIRED раніше показували, як дані про місцезнаходження, зібрані зі звичайних додатків, дозволяли відстежувати американських військовослужбовців до їхніх домівок, шкіл дітей та закладів поза базами, де військовим заборонено з’являтися. Експерти попереджали, що ці ж дані можуть допомогти іноземним шпигунам ідентифікувати персонал, який має доступ до конфіденційних об’єктів, визначити, коли об’єкт найменш охороняється, або виявити інші компрометуючі деталі.

Ставки вже не є гіпотетичними. У квітні Центральне командування США у своєму листі сенатору Рону Вайдену визнало, що отримувало численні повідомлення про загрози, пов’язані з використанням противниками комерційних даних про місцезнаходження для націлювання або спостереження за американським персоналом на Близькому Сході, де сили США перебувають у протистоянні з іранськими військовими через Ормузьку протоку. Законодавці назвали це першим офіційним підтвердженням того, що військових у зоні активних бойових дій вистежують через економіку брокерів даних — загрозу, про яку власні підрядники та дослідники Пентагону попереджали майже десятиліття.

Нове дослідження вперше розглядає один з аспектів цієї проблеми: що насправді міститься в додатках, розроблених та проданих спеціально для військових.

«Ми вдячні за можливість привернути більшу увагу до цих проблем, — каже Джошуа Шінкл, доктор філософії Університету Пердью та провідний автор дослідження. — Ми сподіваємося, що дослідження допоможе військовослужбовцям, розробникам та платформам приймати більш обґрунтовані рішення щодо конфіденційності та заохотить подальше обговорення з розробниками, платформами та політиками щодо того, як усунути ці прогалини».

Дослідники проаналізували понад 220 таких додатків — від посібників з уніформи та підготовки до екзаменів на просування до банківських та додатків для знайомств — завантажених з Google Play Store та військових сабредітів. Майже дві третини, або 64 відсотки, містили сторонній код, відомий як SDK: попередньо зібрані програмні компоненти, які зазвичай використовуються для аналітики та реклами, але також можуть відстежувати поведінку користувачів, включаючи їхнє місцезнаходження, та передавати цю інформацію зовнішнім компаніям.

За даними дослідників, 40 відсотків додатків збирали або ділилися більшою кількістю даних, ніж було зазначено в їхніх описах у магазинах Google або Apple.

Найпоширеніші SDK походили від Google та Facebook — двох компаній, які домінують в американській цифровій рекламі. Загалом було виявлено 76 різних SDK, включаючи код, пов’язаний з Китаєм, Росією, Ізраїлем, Індією, Німеччиною та іншими країнами. Приблизно 7 відсотків додатків містили сторонній код з країн, які Пентагон вважає ворожими.

Дванадцять додатків містили HMS Core — програмний пакет Huawei, який рекламує можливість визначати місцезнаходження користувача, доставляти рекламу та зберігати зображення й відео. Кілька з них були розроблені для державних організацій Національної гвардії.

Дослідники не зафіксували фактичної передачі даних на сервери Huawei. Однак SDK може бути оновлений віддалено будь-коли. Код, який сьогодні є неактивним, завтра може стати шпигунським програмним забезпеченням. Принаймні в одному випадку, зазначеному в дослідженні, код Huawei потрапив до додатка без відома його розробника, будучи вбудованим як залежність у комерційний інструмент сповіщень.

Дослідники також опитали 103 осіб, пов’язаних з військовими — діючих військовослужбовців, резервістів, ветеранів, цивільних службовців Міністерства оборони та їхні сім’ї — щодо практик збору даних, з якими вони стикалися на своїх телефонах. Понад 83 відсотки користувалися принаймні одним додатком, який, на їхню думку, застосовував неприйнятні для них практики збору даних. В середньому ці учасники використовували більше трьох таких додатків.

Від 76 до 83 відсотків учасників заявили, що вони надзвичайно стурбовані додатками, які містять код із Китаю, Росії, Ірану чи Північної Кореї — чотирьох країн, які Пентагон визначає як кібернетичних супротивників. Однак жоден користувач не має прямого способу дізнатися, які додатки містять такий код. Ані розділ “Безпека даних” Google Play Store, ані “Позначки про конфіденційність” App Store від Apple не розкривають країну походження програмного забезпечення, що працює всередині додатка.

Учасники повідомили, що відчували себе більш комфортно щодо збору даних, коли додаток мав військовий бренд.

Тим часом майже дві третини заявили, що отримали мало або зовсім не отримали інституційної рекомендації щодо використання особистих додатків. З тих, хто отримав певну інформацію, майже три чверті назвали її неадекватною.

Пентагон відмовився від коментарів.

На запитання про потенційні запобіжні заходи учасники визнали попередження на телефоні — сповіщення про наявність іноземного або невідомого стороннього коду у встановленому додатку — як найефективніший і найбільш ймовірний захід для їхньої підтримки.

Федеральний закон, що обмежує купівлю або продаж брокерами даних інформації про військовослужбовців, незалежні аудити розкриття інформації про конфіденційність додатків та суворіші заборони на іноземний код у додатках, призначених для військових, отримали майже однакову підтримку.

Додатки для американських військових містять китайський та російський код 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *