Солдаты США скачали шпионский код
Американские военнослужащие сами открыли двери для потенциальных утечек, скачивая мобильные приложения, которые должны были облегчать им службу. Исследователи из Университета Пердью, Вест-Пойнта и Международного университета Флориды проанализировали более 220 Android-программ, ориентированных на военных: справочники по форме, тренажеры для экзаменов, банкинг, знакомства и даже оценку жилья на базах. В каждом восьмом приложении обнаружился код из Китая, России и других стран, которые Пентагон считает киберпротивниками. Хакерам даже не пришлось взламывать сети — солдаты сами загрузили уязвимости в свои карманы.
Особенно показательным стало популярное приложение для оценки бытовых условий на базах, в котором нашли компонент HMS Core от Huawei. Этот набор библиотек умеет определять геолокацию, показывать рекламу и работать с мультимедиа. Хотя прямых утечек данных не зафиксировали, проблема в другом: такие компоненты обновляются удалённо. Безобидный сегодня код завтра может превратиться в инструмент слежки, и для этого не нужно обновлять само приложение. В одном из случаев библиотека Huawei вообще попала в программу случайно — через сторонний сервис уведомлений, который разработчик даже не проверял.
Всего специалисты насчитали 76 различных наборов сторонних библиотек из Китая, России, Израиля, Индии и Германии. Почти две трети приложений используют их для сбора статистики и рекламы, что даёт им доступ к действиям пользователя и местоположению. Хуже того, около 40% программ собирали и передавали больше данных, чем указывали в описаниях в Google Play и App Store. Ни одна из площадок не раскрывает происхождение встроенного кода, поэтому военнослужащий просто не может оценить риски — он покупает кота в мешке.
Опрос 103 человек из числа военных, резервистов, ветеранов и сотрудников Минобороны показал, что 83% используют минимум одно «подозрительное» приложение, а в среднем — более трёх. Почти 80% опрошенных крайне негативно относятся к китайским, российским, иранским и северокорейским компонентам, но большинство не может определить их наличие. Ирония в том, что две трети респондентов не получали никаких инструкций по безопасности, а оставшаяся треть сочла их бесполезными. Исследователи предлагают простые решения: предупреждения на экране смартфона о присутствии иностранного кода, независимые проверки разработчиков и законодательный запрет на зарубежные библиотеки в военных приложениях. Пока же проблема остаётся нерешённой: армия США проигрывает битву за данные не в киберпространстве, а в магазинах приложений, где каждый военнослужащий самостоятельно выбирает между удобством и безопасностью — часто в пользу первого.




