Οι εφαρμογές που πωλούνται στον στρατό των ΗΠΑ αποστέλλονται με κινέζικο και ρωσικό κωδικό.

πρόσφατη επιθεώρηση Περισσότερο από το ένα όγδοο των εκατοντάδων εφαρμογών για κινητά που πωλήθηκαν σε στρατιωτικό προσωπικό των ΗΠΑ έχει βρεθεί ότι περιλαμβάνουν λογισμικό που αναπτύχθηκε από κινεζικές, ρωσικές και άλλες ξένες εταιρείες, εγείροντας νέες ανησυχίες ότι εχθρικές κυβερνήσεις θα μπορούσαν να συλλέξουν δεδομένα που θα μπορούσαν να αποκαλύψουν πού ζουν, εργάζονται ή αναπτύσσονται μέλη της υπηρεσίας.

Σύμφωνα με Ερευνητές στο Πανεπιστήμιο Purdue, στο West Point και στο Διεθνές Πανεπιστήμιο της Φλόρινταμία από τις δημοφιλείς εφαρμογές που χρησιμοποιούν το στρατιωτικό προσωπικό για την αξιολόγηση των συνθηκών διαβίωσης στις βάσεις τους περιλαμβάνει κώδικα από την Huawei, την κινεζική εταιρεία τηλεπικοινωνιών που οι ρυθμιστικές αρχές των ΗΠΑ επισήμαναν ως απειλή για την εθνική ασφάλεια το 2020. Οι άλλες δύο κατασκευάστηκαν από ρωσικές εταιρείες και ενσωματώνουν τη ρωσική διαφημιστική υπηρεσία Yandex.

Η σε μεγάλο βαθμό ανεξέλεγκτη διαφημιστική βιομηχανία που παρακολουθεί τους Αμερικανούς στο Διαδίκτυο μεταχειρίζεται τους πολίτες και το στρατιωτικό προσωπικό σχεδόν το ίδιο, εκτός εάν υπάρχει ενδιαφέρον για διάκριση μεταξύ τους. Παρά τις αποδείξεις ότι οι αποκαλύψεις θα μπορούσαν να αποκαλύψουν αναπτύξεις στρατευμάτων, μετακινήσεις στρατευμάτων και την καθημερινή ζωή του προσωπικού μέσα σε ασφαλή καταφύγια όπου πιστεύεται ότι φυλάσσονται εγκαταστάσεις πληροφοριών και πυρηνικά όπλα.

Μια έρευνα WIRED αποκάλυψε προηγουμένως ότι τα δεδομένα τοποθεσίας που συλλέγονται από κοινές εφαρμογές παρακολουθούν τα μέλη της υπηρεσίας των ΗΠΑ στα σπίτια, τα σχολεία παιδιών και τις εγκαταστάσεις εκτός βάσης όπου απαγορεύεται το στρατιωτικό προσωπικό. Οι ειδικοί προειδοποιούν ότι τα ίδια δεδομένα θα μπορούσαν να βοηθήσουν τους ξένους κατασκόπους να εντοπίσουν προσωπικό με πρόσβαση σε ευαίσθητες τοποθεσίες, να χαρτογραφήσουν πότε μια εγκατάσταση είναι λιγότερο ασφαλής και να αναδείξουν άλλες επικίνδυνες λεπτομέρειες.

Το διακύβευμα δεν είναι πλέον υποθετικό. Τον Απρίλιο, η Κεντρική Διοίκηση των Η.Π.Α αναγνωρίζεται με επιστολή Είπε στον γερουσιαστή Ρον Γουάιντεν ότι έχει λάβει πολλαπλές αναφορές απειλών για αντιπάλους που εκμεταλλεύονται εμπορικά δεδομένα τοποθεσίας για να στοχεύουν ή να παρακολουθούν στρατιωτικό προσωπικό των ΗΠΑ στη Μέση Ανατολή. Στη Μέση Ανατολή, ο αμερικανικός στρατός παραμένει εγκλωβισμένος σε αντιπαράθεση με τις ιρανικές δυνάμεις πάνω από τα στενά του Ορμούζ. Οι νομοθέτες το χάρισαν ως την πρώτη επίσημη επιβεβαίωση ότι οι στρατιώτες σε ενεργές ζώνες μάχης παρακολουθούνται μέσω της οικονομίας διαμεσολαβητών δεδομένων. Οι εργολάβοι και οι ερευνητές του ίδιου του Πενταγώνου έχουν προειδοποιήσει για αυτήν την απειλή για σχεδόν μια δεκαετία.

Μια νέα μελέτη εξετάζει για πρώτη φορά μέρος αυτής της αποκάλυψης: τι υπάρχει στην πραγματικότητα μέσα σε εφαρμογές που έχουν κατασκευαστεί και πωλούνται ειδικά για τον στρατό.

«Είμαστε ευγνώμονες για την ευκαιρία να δώσουμε μεγαλύτερη προσοχή σε αυτά τα ζητήματα», λέει ο Joshua Shinkle, μεταδιδακτορικός συνεργάτης στο Πανεπιστήμιο Purdue και επικεφαλής συγγραφέας της μελέτης. «Ελπίζουμε ότι αυτή η έρευνα θα βοηθήσει το στρατιωτικό προσωπικό, τους προγραμματιστές και τις πλατφόρμες να λάβουν πιο ενημερωμένες αποφάσεις για το απόρρητο και να ενθαρρύνει τις συνεχείς συζητήσεις με προγραμματιστές, πλατφόρμες και υπεύθυνους χάραξης πολιτικής σχετικά με τον τρόπο αντιμετώπισης αυτών των κενών».

Οι ερευνητές εξέτασαν περισσότερες από 220 τέτοιες εφαρμογές, από οδηγούς στολής και προετοιμασία για προαγωγικές εξετάσεις έως εφαρμογές τραπεζικών συναλλαγών και γνωριμιών, προερχόμενες από το Google Play Store και στρατιωτικές υποδιόδους. Σχεδόν τα δύο τρίτα (64%) περιελάμβαναν κώδικα τρίτου μέρους, γνωστό ως SDK. Αυτό είναι ένα προκατασκευασμένο στοιχείο λογισμικού που χρησιμοποιείται συνήθως για αναλυτικά στοιχεία και διαφημίσεις, παρακολουθεί τη συμπεριφορά των χρηστών, συμπεριλαμβανομένων των πληροφοριών τοποθεσίας, και μπορεί επίσης να μοιραστεί αυτές τις πληροφορίες με εξωτερικές εταιρείες.

Οι ερευνητές διαπίστωσαν ότι το 40% των εφαρμογών συνέλεξαν ή μοιράστηκαν περισσότερα δεδομένα από αυτά που αποκάλυψαν στις καταχωρίσεις τους στο Google και το Apple Store.

Τα πιο κοινά SDK προήλθαν από την Google και το Facebook, τις δύο εταιρείες που κυριαρχούν στην ψηφιακή διαφήμιση στις Ηνωμένες Πολιτείες. Ωστόσο, βρέθηκαν συνολικά 76, συμπεριλαμβανομένων κωδικών που προέρχονται από την Κίνα, τη Ρωσία, το Ισραήλ, την Ινδία, τη Γερμανία και άλλες χώρες. Περίπου το 7% των εφαρμογών περιείχε κώδικα τρίτων από χώρες που θεωρούνται εχθρικές από το Υπουργείο Άμυνας.

Δώδεκα από τις εφαρμογές περιελάμβαναν το HMS Core, ένα κιτ λογισμικού της Huawei που προβάλλει τη δυνατότητα χαρτογράφησης των τοποθεσιών των χρηστών, προβολής διαφημίσεων και αποθήκευσης εικόνων και βίντεο. Μερικά κατασκευάστηκαν για κρατικούς οργανισμούς της Εθνικής Φρουράς.

Οι ερευνητές παρατήρησαν ότι στην πραγματικότητα δεν στάλθηκαν δεδομένα στους διακομιστές της Huawei. Ωστόσο, μπορείτε να ενημερώσετε το SDK από απόσταση ανά πάσα στιγμή. Ο κώδικας που είναι αδρανής σήμερα μπορεί να γίνει spyware αύριο. Σε τουλάχιστον μία περίπτωση που αναφέρεται στη μελέτη, ο κώδικας Huawei εισήχθη λαθραία ως εξάρτηση από ένα εργαλείο εμπορικής ειδοποίησης χωρίς να το γνωρίζει ο προγραμματιστής της εφαρμογής.

Σύνδεσμος πηγής