Ви завантажуєте програму, щоб дізнатися графік служби або дізнатися умови оренди житла на військовій базі. Ви впевнені у його безпеці, адже воно позиціонується саме для військової спільноти. Однак ця довіра помилкова.
Нове дослідження оголює сувору дійсність. Понад 12% програм, що продаються військовослужбовцям США, містять програмне забезпечення, розроблене в Китаї, Росії або інших країнах-противниках. Це не просто питання про порушення конфіденційності. Це дірка у безпеці.
Код прихований усередині. Він може збирати дані про те, де живуть військовослужбовці, де вони працюють і коли вирушають у відрядження.
Масштаб проблеми
Дослідники з Університету Пердью, Військової академії США у Вест-Пойнті та Університету Південної Флориди вивчили 220 додатків на військову тематику. Вони проаналізували версії з магазину Google Play та закритих військових subreddit-спільнот.
Результати виявилися жорсткими. Майже дві третини програм містили сторонні комплекти розробки (SDK). Це попередньо створені компоненти коду, які зазвичай відповідають за аналітику та рекламу, але також відстежують місцезнаходження та поведінку користувачів.
Ми сподіваємося, що це дослідження допоможе співробітникам, пов’язаним із військовою сферою… приймати більш поінформовані рішення щодо конфіденційності.
– Джошуа Шинкле, головний автор
Більш ніж в одному з восьми програм було виявлено код, пов’язаний з компаніями з Китаю чи Росії.
В одному популярному додатку для оцінки умов проживання було виявлено програмне забезпечення Huawei. 2020 року американські регулятори вже визнали Huawei загрозою національній безпеці. В інших програмах був код російських фірм, включаючи інтеграцію Yandex – російської рекламної служби.
Сорок відсотків цих додатків збирали або передавали більше даних, ніж вказувалося в їх описах магазинах додатків. Небезпека криється саме у розриві між заявленим та фактичним.
Як іноземні SDK загрожують безпеці військ
Це не теоретична проблема. Ставки реальні та безпосередні.
Комерційні брокери даних відстежують американців у мережі. Вони не завжди проводять різницю між цивільними особами та військовим персоналом, якщо прибуток цього не вимагає. Проте розголошення інформації може мати смертельні наслідки.
Дані із звичайних додатків можуть дозволити обчислити місцезнаходження військовослужбовців:
- У їхніх приватних будинках
- У школах їхніх дітей
- У закладах за межами бази, відвідування яких їм заборонено
Експерти попереджають, що ці дані допомагають іноземним шпигунам виявляти персонал із доступом до секретних зон. Вони дозволяють визначити, коли об’єкт найменш захищений. Вони виявляють деталі, що компрометують, які можна використовувати для вербування, шантажу або саботажу.
У квітні Командування Центрального командування США підтвердило, що Пентагон підозрював уже багато років. Противники вже використовують комерційні геодані для стеження за американським персоналом на Близькому Сході. Це стосується й військ, розміщених поряд із іранською військовою базою в Ормузькій протоці.
Проблема з Huawei HMS Core
У дослідженні було виявлено присутність HMS Core – комплекту розробки Huawei – у дванадцяти різних додатках. Деякі були розроблені для національних гвардійських організацій штатів.
HMS Core рекламує можливості:
- Карта розташування користувачів
- Доставка таргетованої реклами
- Зберігання зображень та відео
Немає свідчень того, що дані в даній конкретній вибірці програм зараз передавалися на сервери Huawei. Однак, SDK можна оновити віддалено. Код, який сьогодні спить, завтра може перетворитися на шпигунське програмне забезпечення.
В одному випадку код Huawei потрапив у програму без відома розробника. Він був запроваджений як залежність усередині комерційного інструменту сповіщень. Як він там опинився? Ймовірно, тому що розробник довірився сторонній бібліотеці, не перевіривши її джерело.
Було виявлено 76 різних джерел стороннього коду. Вони простежувалися до Ізраїлю, Індії, Німеччини та інших країн. Приблизно 7% додатків містили код із країн, які Пентагон явно відносить до супротивників.
Чому користувачі не можуть захиститися самі
Дослідники опитали 103 особи, які мають відношення до військової сфери. До респондентів увійшли чинні військовослужбовці, резервісти, ветерани, цивільні співробітники Міністерства оборони та їхні сім’ї.
Результати показують системний збій у сфері прозорості.
- 83% використовували як мінімум один додаток із сумнівною політикою збору даних.
- Учасники використовували в середньому три такі програми.
- Від 76% до 83% респондентів відчували крайнє занепокоєння через наявність у додатках коду з Росії, Китаю, Ірану або Північної Кореї.
Тим не менш, у користувачів немає простого способу дізнатися, чи містять їх додатки цей код.
Ні розділ “Безпека даних” у Google Play, ні ярлики конфіденційності в Apple App Store не розкривають країну походження програмного забезпечення, що працює всередині програми. Ви бачите, які дані збираються, але не можете побачити, хто створює інструменти для їх збору.
Користувачі повідомляли, що почуваються спокійніше при зборі даних, якщо додаток має військовий брендинг. Брендінг створює довіру, і ця довіра експлуатується.
Інституційні рекомендації відсутні
Майже дві третини учасників сказали, що вони отримували мало або не отримували рекомендацій щодо використання особистих додатків від військового відомства. З-поміж тих, хто отримував інструкції, майже три чверті назвали їх недостатніми.
Пентагон відмовився коментувати результати дослідження.
Що можна зробити? Учасникам запропонували оцінити потенційні заходи для пом’якшення наслідків.
Вони назвали попередження на телефоні найбільш ефективним рішенням. Представте систему оповіщень, яка повідомляє вас, якщо встановлена програма містить іноземний або невідомий сторонній код. Користувачі заявили, що, мабуть, підтримали б це.
Інші запропоновані заходи включали:
- Федеральні закони, що обмежують продаж брокерами даних про військовий персонал
- Незалежні аудити розкриття інформації про конфіденційність додатків
- Суворіші заборони використання іноземного коду у додатках, орієнтованих військову аудиторію
Ці заходи здобули майже однакову підтримку серед опитаних.
Рекламна індустрія поводиться з військовими користувачами та цивільними особами однаково. Прибуток – єдиний розрізняльний фактор. Поки платформи та розробники не будуть змушені розкривати походження коду, який вони постачають, військовослужбовці залишаться вразливими.
Код там є. Він просто чекає віддаленого поновлення.



















































