U downloadt een app om uw inzetschema of tariefbasishuisvesting te controleren. U vertrouwt erop dat het veilig is, omdat het specifiek voor u, de militaire gemeenschap, op de markt wordt gebracht. Dat vertrouwen is misplaatst.
Een nieuwe studie onthult een grimmige realiteit. Ruim 12% van de apps die aan Amerikaanse troepen worden verkocht, bevatten software die is gebouwd in China, Rusland of andere vijandige landen. Dit is niet alleen een privacyoverlast. Het is een beveiligingslek.
De code zit verborgen. Het kan gegevens verzamelen over waar serviceleden wonen. Waar ze werken. Wanneer ze worden ingezet.
De omvang van het probleem
Onderzoekers van Purdue University, West Point en Florida International University hebben zich verdiept in 220 apps met een militair thema. Ze haalden deze uit de Google Play Store en particuliere militaire subreddits.
De resultaten waren grimmig. Bijna tweederde bevatte Software Development Kits (SDK’s) van derden. Dit zijn vooraf gebouwde codecomponenten. Ze verzorgen analyses en advertenties. Maar ze volgen ook de locatie en het gebruikersgedrag.
We hopen dat het onderzoek militair gelieerd personeel helpt… beter geïnformeerde privacybeslissingen te nemen.
— Joshua Shinkle, hoofdauteur
Ruim één op de acht apps had code gekoppeld aan bedrijven in China of Rusland.
Een populaire app voor het beoordelen van de levensomstandigheden bevatte software van Huawei. Amerikaanse toezichthouders bestempelden Huawei al in 2020 als een bedreiging voor de nationale veiligheid. Andere apps bevatten code van Russische bedrijven. Deze apps integreerden Yandex, een Russische advertentieservice.
Veertig procent van deze apps verzamelde of deelde meer gegevens dan hun winkelvermeldingen toegaf. Het gevaar schuilt in de discrepantie tussen de openbaarmaking en de feitelijke praktijk.
Hoe buitenlandse SDK’s de veiligheid van troepen bedreigen
Dit is niet theoretisch. De inzet is reëel en onmiddellijk.
Commerciële datamakelaars volgen Amerikanen online. Ze maken niet altijd onderscheid tussen burgers en militairen, tenzij de winst dit dicteert. Maar blootstelling kan dodelijk zijn.
Gegevens uit gewone apps kunnen serviceleden traceren naar:
- Hun privéwoningen
- De scholen van hun kinderen
- Vestigingen buiten de basis waar het verboden is om te gaan
Deskundigen waarschuwen dat deze gegevens buitenlandse spionnen helpen personeel te identificeren met toegang tot gevoelige gebieden. Het brengt in kaart wanneer een faciliteit het minst wordt bewaakt. Het brengt compromitterende details aan het licht die kunnen worden gebruikt voor rekrutering, afpersing of sabotage.
In april bevestigde het Amerikaanse Centrale Commando wat het Pentagon al jaren vermoedde. Tegenstanders gebruiken deze commerciële locatiegegevens al om Amerikaans personeel in het Midden-Oosten in de gaten te houden. Dit geldt ook voor troepen die gestationeerd zijn in de buurt van het Iraanse leger in de Straat van Hormuz.
Het Huawei HMS-kernprobleem
Uit het onderzoek bleek dat HMS Core, een softwarepakket van Huawei, in twaalf verschillende apps aanwezig was. Sommige hiervan zijn gebouwd voor organisaties van de Nationale Garde van de staat.
HMS Core maakt reclame voor de mogelijkheid om:
- Breng gebruikerslocaties in kaart
- Lever gerichte advertenties
- Bewaar afbeeldingen en video’s
Er zijn geen aanwijzingen dat er momenteel gegevens naar Huawei-servers stromen in deze specifieke reeks apps. Maar een SDK kan op afstand worden bijgewerkt. Code die vandaag sluimert, kan morgen in spyware veranderen.
In één geval werd Huawei-code in een app ingevoerd zonder medeweten van de ontwikkelaar. Het werd binnengesmokkeld als een afhankelijkheid binnen een commercieel meldingsinstrument. Hoe is het daar terechtgekomen? Waarschijnlijk omdat de ontwikkelaar een bibliotheek van derden vertrouwde zonder de bron te controleren.
Er zijn zesenzeventig verschillende codebronnen van derden gevonden. Deze waren terug te voeren op Israël, India, Duitsland en andere landen. Ongeveer 7% van de apps bevatte code uit landen die het Pentagon expliciet als tegenstanders bestempelde.
Waarom gebruikers zichzelf niet kunnen beschermen
De onderzoekers ondervroegen 103 aan het leger gelieerde personen. Dit omvatte actieve dienst, reservisten, veteranen, burgers van het ministerie van Defensie en hun families.
De resultaten laten een systematisch gebrek aan transparantie zien.
- 83% gebruikte ten minste één app met ongemakkelijke gegevenspraktijken.
- Deelnemers gebruikten gemiddeld drie van dergelijke apps.
- Tussen 76% en 83% voelde zich uiterst ongemakkelijk bij apps die code bevatten uit Rusland, China, Iran of Noord-Korea.
Toch heeft geen enkele gebruiker een eenvoudige manier om te weten of zijn apps deze code bevatten.
Noch het gedeelte Gegevensveiligheid van de Google Play Store, noch de privacylabels van de Apple App Store vermelden het land van herkomst van de software die in een app wordt uitgevoerd. Je kunt zien welke gegevens verzameld worden, maar je kunt niet zien wie de tools maakt die deze verzamelen.
Gebruikers meldden dat ze zich meer op hun gemak voelden bij het verzamelen van gegevens als de app was gebrandmerkt voor militair gebruik. Branding schept vertrouwen. Dat vertrouwen wordt uitgebuit.
Institutionele begeleiding ontbreekt
Bijna tweederde van de deelnemers zei dat ze weinig tot geen begeleiding kregen over persoonlijk app-gebruik van het leger. Van degenen die wel begeleiding kregen, noemde bijna driekwart deze onvoldoende.
Het Pentagon weigerde commentaar te geven op de bevindingen.
Dus wat kan er gedaan worden? Deelnemers werd gevraagd mogelijke mitigaties af te wegen.
Ze noemden telefoonwaarschuwingen de meest effectieve oplossing. Stel je een waarschuwingssysteem voor dat je waarschuwt wanneer een geïnstalleerde app vreemde of onbekende code van derden bevat. Gebruikers zeiden dat ze dit waarschijnlijk zouden ondersteunen.
Andere voorgestelde maatregelen waren onder meer:
- Federale wetten die datamakelaars beperken in het verkopen van gegevens over militair personeel
- Onafhankelijke audits van openbaarmakingen over app-privacy
- Strengere verboden op buitenlandse code in militaire marketing-apps
Deze maatregelen kregen vrijwel dezelfde steun van de ondervraagde groep.
De reclame-industrie behandelt militaire gebruikers en burgers op dezelfde manier. Winst is de enige differentiator. Totdat platforms en ontwikkelaars gedwongen worden de oorsprong van de code die ze verzenden bekend te maken, zullen serviceleden blootgesteld blijven.
De code is er. Het wacht gewoon op een update op afstand.


















