Иностранный код в военных приложениях: почему ваши геоданные стали мишенью

Вы скачиваете приложение, чтобы узнать график службы или узнать условия аренды жилья на военной базе. Вы уверены в его безопасности, ведь оно позиционируется именно для военного сообщества. Однако это доверие ошибочно.

Новое исследование обнажает суровую реальность. Более 12% приложений, продаваемых военнослужащим США, содержат программное обеспечение, разработанное в Китае, России или других странах-противниках. Это не просто вопрос нарушения конфиденциальности. Это дыра в безопасности.

Код скрыт внутри. Он может собирать данные о том, где живут военнослужащие, где они работают и когда отправляются в командировки.

Масштаб проблемы

Исследователи из Университета Пердью, Военной академии США в Вест-Пойнте и Университета Южной Флориды изучили 220 приложений на военную тематику. Они проанализировали версии из магазина Google Play и закрытых военных subreddit-сообществ.

Результаты оказались жесткими. Почти две трети приложений содержали сторонние комплекты разработки (SDK). Это предварительно созданные компоненты кода, которые обычно отвечают за аналитику и рекламу, но также отслеживают местоположение и поведение пользователей.

Мы надеемся, что это исследование поможет сотрудникам, связанным с военной сферой… принимать более информированные решения о конфиденциальности.
— Джошуа Шинкле, главный автор

Более чем в одном из восьми приложений был обнаружен код, связанный с компаниями из Китая или России.

В одном популярном приложении для оценки условий проживания было обнаружено программное обеспечение от Huawei. В 2020 году американские регуляторы уже признали Huawei угрозой национальной безопасности. В других приложениях был код российских фирм, включая интеграцию Yandex — российской рекламной службы.

Сорок процентов этих приложений собирали или передавали больше данных, чем указывалось в их описаниях в магазинах приложений. Опасность кроется именно в разрыве между заявленным и фактическим.

Как иностранные SDK угрожают безопасности войск

Это не теоретическая проблема. Ставки реальны и непосредственны.

Коммерческие брокеры данных отслеживают американцев в сети. Они не всегда проводят различие между гражданскими лицами и военным персоналом, если прибыль этого не требует. Однако разглашение информации может иметь смертельные последствия.

Данные из обычных приложений могут позволить вычислить местонахождение военнослужащих:

  • В их частных домах
  • В школах их детей
  • В заведениях за пределами базы, посещение которых им запрещено

Эксперты предупреждают, что эти данные помогают иностранным шпионам выявлять персонал с доступом к секретным зонам. Они позволяют определить, когда объект наименее защищен. Они выявляют компрометирующие детали, которые можно использовать для вербовки, шантажа или саботажа.

В апреле Командование Центрального командования США подтвердило то, что Пентагон подозревал уже много лет. Противники уже используют коммерческие геоданные для слежки за американским персоналом на Ближнем Востоке. Это касается и войск, размещенных рядом с иранской военной базой в Ормузском проливе.

Проблема с Huawei HMS Core

В исследовании было обнаружено присутствие HMS Core — комплекта разработки Huawei — в двенадцати различных приложениях. Некоторые из них были разработаны для национальных гвардейских организаций штатов.

HMS Core рекламирует возможности:

  1. Карта местоположения пользователей
  2. Доставка таргетированной рекламы
  3. Хранение изображений и видео

Нет свидетельств того, что данные в данной конкретной выборке приложений в настоящее время передавались на серверы Huawei. Однако SDK можно обновить удаленно. Код, который сегодня спит, завтра может превратиться в шпионское ПО.

В одном случае код Huawei попал в приложение без ведома разработчика. Он был внедрен как зависимость внутри коммерческого инструмента уведомлений. Как он там оказался? Вероятно, потому что разработчик доверился сторонней библиотеке, не проверив ее источник.

Было обнаружено 76 различных источников стороннего кода. Они прослеживались до Израиля, Индии, Германии и других стран. Примерно 7% приложений содержали код из стран, которые Пентагон явно относит к противникам.

Почему пользователи не могут защититься сами

Исследователи опросили 103 человека, имеющих отношение к военной сфере. В число респондентов вошли действующие военнослужащие, резервисты, ветераны, гражданские сотрудники Министерства обороны и их семьи.

Результаты показывают системный сбой в сфере прозрачности.

  • 83% использовали как минимум одно приложение с сомнительной политикой сбора данных.
  • Участники использовали в среднем три таких приложения.
  • От 76% до 83% респондентов испытывали крайнее беспокойство из-за наличия в приложениях кода из России, Китая, Ирана или Северной Кореи.

Тем не менее, у пользователей нет простого способа узнать, содержат ли их приложения этот код.

Ни раздел «Безопасность данных» в Google Play, ни ярлыки конфиденциальности в Apple App Store не раскрывают страну происхождения программного обеспечения, работающего внутри приложения. Вы видите, какие данные собираются, но не можете увидеть, кто создает инструменты для их сбора.

Пользователи сообщали, что чувствуют себя более спокойно при сборе данных, если приложение имеет военное брендинг. Брендинг создает доверие, и это доверие эксплуатируется.

Институциональные рекомендации отсутствуют

Почти две трети участников сказали, что они получали мало или совсем не получали рекомендаций по использованию личных приложений от военного ведомства. Из тех, кто получал инструкции, почти три четверти назвали их недостаточными.

Пентагон отказался комментировать результаты исследования.

Что же можно сделать? Участникам предложили оценить потенциальные меры смягчения последствий.

Они назвали предупреждения на телефоне наиболее эффективным решением. Представьте систему оповещений, которая уведомляет вас, если установленное приложение содержит иностранный или неизвестный сторонний код. Пользователи заявили, что, вероятно, поддержали бы это.

Другие предложенные меры включали:

  • Федеральные законы, ограничивающие продажу брокерами данных о военном персонале
  • Независимые аудиты раскрытия информации о конфиденциальности приложений
  • Более строгие запреты на использование иностранного кода в приложениях, ориентированных на военную аудиторию

Эти меры получили почти одинаковую поддержку среди опрошенных.

Рекламная индустрия обращается с военными пользователями и гражданскими лицами одинаково. Прибыль — единственный различительный фактор. Пока платформы и разработчики не будут вынуждены раскрывать происхождение кода, который они поставляют, военнослужащие останутся уязвимыми.

Код там есть. Он просто ждет удаленного обновления.

попередня статтяВыращивание грибов дома: реалистичное руководство для новичков
наступна статтяДело Aipas: Почему значок безопасности вашего электровелосипеда может быть поддельным