返回

文章详情

面向美国军队的应用程序正运送中国和俄罗斯代码

Wired2026年7月20日 09:30

最近对数百个针对美国军人的移动应用进行的检查发现,超过八分之一的应用包含由中国、俄罗斯或其他外国公司的软件,这引发了新的担忧:对手政府可能会获取数据,揭示军人居住、工作和部署的位置。根据普渡大学、西点军校和佛罗里达国际大学的研究人员的说法,一款被军人用来评价自己基地居住条件的热门应用中包含了华为的代码。华为是美国监管机构在2020年标记为国家安全威胁的中国通讯公司。还有两个应用由俄罗斯公司开发,并整合了俄罗斯的广告服务Yandex。基本上不受监管的广告行业在追踪美国人时将平民和军人视为相同,除非分开处理能获利,尽管有证据表明,曝光可能揭示部队部署、单位移动情况,以及情报设施和被认为存储核武器的坚固避难所内的人员例行活动。WIRED的调查此前显示,从普通应用中获取的位置数据能够追踪美国军人到他们的家、他们孩子的学校,以及军人被禁止出现的基地外场所。专家警告说,这些数据可能帮助外国间谍识别出接触敏感地点的人员,绘制出某个设施最不被守卫的时间,或者浮现出其他妨碍安全的细节。风险已不再是假设。4月,美国中央司令部在写给罗恩·怀登参议员的一封信中承认,已收到多个关于对手利用商业位置数据来针对或监视美国在中东人员的威胁报告,美国军队因与伊朗军队在霍尔木兹海峡对峙而始终处于僵持状态。立法者称这是首次官方确认处于活跃战区的部队通过数据交易经济被猎杀—这是五角大楼的承包商和研究人员近十年来一直发出警告的威胁。这项新研究首次审视了军队专门构建和推向市场的应用程序内部的实际内容。普渡大学博士研究生以及该研究的主要作者约书亚·辛克尔说:“我们很感激能够让这些问题得到更多关注。我们希望这项研究能帮助与军事相关的人员、开发者和平台作出更明智的隐私决策,并鼓励与开发者、平台和政策制定者就如何解决这些漏洞进行持续讨论。”研究人员检查了220多个此类应用,包括军装指南、晋升考试准备、银行和约会应用,这些应用从Google Play商店和军事子论坛中提取。近三分之二(64%)的应用包含第三方代码,即SDK:预先构建的软件组件,通常用于分析和广告,也可以跟踪用户行为,包括他们的位置,并与外部公司分享该信息。研究人员发现,40%的应用收集或分享的数据显示超出了他们在Google或Apple商店列表中披露的数据。最常见的SDK来自Google和Facebook,这两家公司主导了美国的数字广告市场。但所有这些应用中都有76个出现过,包括追溯到中国、俄罗斯、以色列、印度、德国等国的代码。大约7%的应用包含来自五角大楼认为是敌对国家的第三方代码。其中12个应用包含HMS Core,这是一个华为的软件包,宣称可以映射用户位置、传递广告、以及存储图像和视频。有几个是为州国民警卫队组织开发的。研究人员没有观察到数据实际发送到华为服务器。但SDK可以随时通过远程更新。如果今天的代码处于静默状态,明天仍可以成为间谍软件。在至少一个情况下,研究指出,华为的代码在应用程序开发者不知情的情况下被隐秘植入,作为商业通知工具的依赖项。研究人员还对103名与军队相关的美国人—现役军人、后备军、退伍军人、国防部平民及其家属—进行了调查,了解他们在自己手机上遇到的数据做法。超过83%的参与者使用至少一个使他们感到不安的数据行为的应用。平均而言,这些参与者使用了三种以上这样的应用。参与者中有76%至83%表示,他们对包含来自中国、俄罗斯、伊朗或朝鲜的代码的应用感到极其不安——这四个国家被五角大楼指定为网络对手。但没有用户能简单地知道哪些应用包含这样的代码。Google Play商店的数据安全部分和Apple App Store的隐私标签都没有披露应用中运行的软件的原产国。参与者报告感到失望。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡