Zahraniční kód ve vojenských aplikacích: proč se vaše geodata stala cílem

Aplikaci si stáhnete, abyste si zkontrolovali svůj servisní plán nebo zjistili podmínky pronájmu na vojenské základně. Jste si jisti jeho bezpečností, protože je umístěn speciálně pro vojenskou komunitu. Tato důvěra je však mylná.

Nová studie odhaluje krutou realitu. Více než 12 % aplikací prodaných americkému vojenskému personálu obsahuje software vyvinutý v Číně, Rusku nebo jiných nepřátelských zemích. Nejde jen o porušení důvěrnosti. Tohle je bezpečnostní díra.

Kód je ukryt uvnitř. Může shromažďovat údaje o tom, kde vojenský personál žije, kde pracuje a kdy vyráží na mise.

Rozsah problému

Výzkumníci z Purdue University, Vojenské akademie USA ve West Pointu a University of South Florida studovali 220 aplikací s vojenskou tématikou. Analyzovali verze z obchodu Google Play a uzavřeli vojenské subredditové komunity.

Výsledky byly kruté. Téměř dvě třetiny aplikací obsahovaly vývojové sady třetích stran (SDK). Jedná se o předpřipravené komponenty kódu, které obvykle zpracovávají analýzy a reklamu, ale také sledují polohu a chování uživatelů.

Doufáme, že tato studie pomůže vojenskému personálu… přijímat informovanější rozhodnutí o ochraně soukromí.
– Joshua Shinkle, hlavní autor

Více než jedna z osmi aplikací obsahovala kód spojený se společnostmi z Číny nebo Ruska.

Software od Huawei byl nalezen v oblíbené domácí aplikaci pro hodnocení. V roce 2020 americké regulační orgány již uznaly Huawei jako hrozbu pro národní bezpečnost. Jiné aplikace obsahovaly kód od ruských firem, včetně integrace Yandex, ruské reklamní služby.

Čtyřicet procent těchto aplikací shromáždilo nebo sdílelo více dat, než uváděly jejich popisy v obchodě s aplikacemi. Nebezpečí spočívá právě v mezeře mezi tím, co se říká, a tím, co se skutečně dělá.

Jak zahraniční SDK ohrožují bezpečnost vojáků

To není teoretický problém. Sázky jsou skutečné a okamžité.

Komerční datoví makléři sledují Američany online. Ne vždy rozlišují mezi civilisty a vojenským personálem, pokud to zisk nevyžaduje. Vyzrazení informací však může mít smrtelné následky.

Data z běžných aplikací mohou umožnit lokalizaci vojenského personálu:

*V jejich soukromých domech
* Ve školách svých dětí
* V mimozákladních zařízeních, které mají zakázáno navštěvovat

Odborníci varují, že data pomáhají zahraničním špionům identifikovat personál s přístupem do citlivých oblastí. Umožňují určit, kdy je objekt nejméně chráněn. Odhalují usvědčující detaily, které lze využít k náboru, vydírání nebo sabotáži.

V dubnu americké ústřední velení potvrdilo to, co Pentagon léta tušil. Protivníci již využívají komerční geodata ke špehování amerického personálu na Blízkém východě. To platí i pro vojáky rozmístěné poblíž íránské vojenské základny v Hormuzském průlivu.

Problém s Huawei HMS Core

Studie zjistila přítomnost HMS Core, vývojového kitu Huawei, ve dvanácti různých aplikacích. Některé byly vyvinuty pro státní organizace Národní gardy.

HMS Core nabízí funkce:

  1. Mapa umístění uživatele
  2. Doručování cílené reklamy
  3. Ukládání obrázků a videí

Neexistuje žádný důkaz, že data v tomto konkrétním vzorku aplikací byla aktuálně přenášena na servery Huawei. SDK však lze aktualizovat vzdáleně. Kód, který dnes spí, se zítra může změnit ve spyware.

V jednom případě se kód Huawei dostal do aplikace bez vědomí vývojáře. Byl implementován jako závislost uvnitř nástroje pro komerční oznamování. Jak se tam ocitl? Pravděpodobně proto, že vývojář důvěřoval knihovně třetí strany, aniž by zkontroloval její zdroj.

Bylo nalezeno 76 různých zdrojů kódu třetích stran. Byli vysledováni do Izraele, Indie, Německa a dalších zemí. Přibližně 7 % žádostí obsahovalo kód ze zemí, které Pentagon jednoznačně považuje za protivníky.

Proč se uživatelé nemohou chránit sami?

Vědci vyzpovídali 103 lidí zapojených do vojenské sféry. Mezi respondenty patřili vojáci v aktivní službě, záložníci, veteráni, civilní zaměstnanci ministerstva obrany a jejich rodiny.

Výsledky ukazují systémové selhání v transparentnosti.

  • 83 % použilo alespoň jednu aplikaci s pochybnými zásadami shromažďování dat.
  • Účastníci používali v průměru tři z těchto aplikací.
  • 76 % až 83 % respondentů bylo extrémně znepokojeno aplikacemi obsahujícími kód z Ruska, Číny, Íránu nebo Severní Koreje.

Uživatelé však nemají snadný způsob, jak zjistit, zda jejich aplikace tento kód obsahují.

Sekce Zabezpečení dat na Google Play ani štítky ochrany osobních údajů App Store společnosti Apple neodhalují zemi původu softwaru spuštěného v aplikaci. Můžete vidět, jaká data se shromažďují, ale nevidíte, kdo vytváří nástroje pro jejich shromažďování.

Uživatelé uvedli, že se cítí pohodlněji při shromažďování dat, pokud má aplikace vojenskou značku. Branding vytváří důvěru a tato důvěra je využívána.

Žádná institucionální doporučení

Téměř dvě třetiny účastníků uvedly, že od vojenského oddělení obdržely jen malé nebo žádné rady ohledně používání osobních aplikací. Z těch, kteří dostali instrukce, téměř tři čtvrtiny uvedly, že jsou nedostatečné.

Pentagon odmítl závěry studie komentovat.

co se dá dělat? Účastníci byli požádáni, aby vyhodnotili potenciální zmírňující opatření.

Jako nejúčinnější řešení uvedli telefonická upozornění. Představte si výstražný systém, který vás upozorní, pokud nainstalovaná aplikace obsahuje cizí nebo neznámý kód třetí strany. Uživatelé řekli, že to pravděpodobně podpoří.

Další navrhovaná opatření zahrnovala:

  • Federální zákony omezující prodej dat vojenského personálu makléři
  • Nezávislé audity zveřejnění ochrany osobních údajů aplikací
  • Přísnější zákazy používání cizího kódu v aplikacích zaměřených na vojenské publikum

Tato opatření získala mezi respondenty téměř stejnou podporu.

Reklamní průmysl zachází s vojenskými uživateli a civilisty stejně. Jediným rozlišujícím faktorem je zisk. Dokud nebudou platformy a vývojáři nuceni prozradit původ kódu, který dodávají, vojenský personál zůstane zranitelný.

Kód je tam. Jen se čeká na vzdálenou aktualizaci.

попередня статтяPěstování hub doma: Realistický průvodce pro začátečníky
наступна статтяPouzdro Aipas: Proč může být bezpečnostní odznak vašeho elektrokola falešný