Synth Daily

美军专用 App 竟内置中俄代码,安全隐患引发担忧

一项针对美军人员专用移动应用的研究发现,许多应用内含来自中国、俄罗斯等国的代码,这引发了关于数据安全的严重担忧。这些代码可能被敌对政府用于收集数据,从而暴露军事人员的住址、工作地点和部署信息。研究证实了这一风险,并指出用户普遍感到不安且缺乏有效的指导,这表明迫切需要更高的透明度和更强的保护措施,例如在应用内提供明确的警告。

潜在的国家安全风险

针对美国军事人员的移动应用中,超过八分之一被发现包含由中国、俄罗斯或其他外国公司开发的软件,这带来了新的安全隐患。敌对政府可能利用这些应用来收集数据,暴露军人住址、工作地点和部署位置

研究发现,一款供军人评价基地生活条件的热门应用,竟包含了华为公司的代码。此外,还有两款应用由俄罗斯公司开发,并集成了俄罗斯的广告服务。这些发现证实,数据泄露的风险不再是假设。

美国中央司令部承认,已收到多份关于敌对方利用商业位置数据,来定位或监视在中东地区美国人员的威胁报告。这是官方首次证实,处于活跃战区的部队正通过数据交易经济被追踪。

一项研究揭示的真相

普渡大学等机构的研究人员审查了超过 220 款专为军方设计或营销的应用,得出了几个关键发现:

  • 近三分之二 (64%) 的应用包含第三方代码(SDK),这些代码通常用于分析和广告,但也能追踪用户行为,包括他们的位置。
  • 40% 的应用收集或分享的数据超出了其在应用商店中声明的范围。
  • 大约 7% 的应用携带了被五角大楼视为敌对国家的第三方代码。
  • 12 个 应用内含华为的软件工具包 (HMS Core),该工具包宣称能够绘制用户位置、投放广告并存储图像。
  • 在某些情况下,外国代码是作为商业工具的依赖项被“走私”进来的,应用开发者自身甚至都不知情。虽然这些代码目前可能处于休眠状态,但未来随时可能被激活为间谍软件。

用户的感受与现实脱节

研究还对 103 名与军方相关的美国人进行了调查,了解他们对自己手机上数据操作的看法。

  • 超过 83% 的人表示,至少使用了一款其数据操作让他们感到不安的应用。
  • 绝大多数人 (76% 至 83%) 表示,对包含来自 中国、俄罗斯、伊朗或朝鲜 代码的应用感到极度不安。
  • 用户无法直接了解应用中运行的软件来自哪个国家,因为苹果和谷歌的应用商店都未披露这些信息。
  • 一个危险的现象是,当应用带有军事品牌时,用户反而会 感到更放心,这可能导致他们放松警惕。
  • 近三分之二的人表示,他们很少或没有得到关于个人应用使用的制度性指导。

可行的解决方案

当被问及如何应对这些风险时,受访者对几种缓解措施表现出强烈的支持。他们认为最有效且最愿意支持的措施包括:

  • 应用内警告: 当安装的应用中存在外国或未知的第三方代码时,手机应发出警报。
  • 联邦立法: 限制数据中间商购买或销售与军事人员相关的数据。
  • 独立审计: 对应用的隐私信息披露进行独立审查。
  • 更严格的禁令: 针对面向军队市场的应用,更严格地禁止使用外国代码。