Ученые проверили 220 военных приложений и нашли в них следы 76 иностранных компаний-разработчиков.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Военные мобильные приложения, которые должны помогать американским военнослужащим в повседневной жизни, неожиданно оказались потенциальным источником утечки данных. Специалисты выяснили, что многие такие программы содержат программные компоненты компаний из Китая, России и других стран, которые Министерство обороны США считает потенциальными противниками.
К такому выводу пришли специалисты Университета Пердью, Военной академии США в Вест-Пойнте и Международного университета Флориды. Они проанализировали более 220 приложений для Android, ориентированных на военнослужащих. Среди них были справочники по военной форме, программы для подготовки к экзаменам, банковские сервисы, приложения для знакомств и другие. Более чем в каждом восьмом приложении обнаружили программный код иностранного происхождения, а примерно в 7% случаев речь шла о компонентах из стран, которые Пентагон относит к своим киберпротивникам.
Одним из самых заметных примеров стало популярное приложение для оценки условий проживания на военных базах. Оно содержало компонент HMS Core компании Huawei. Этот набор программных библиотек позволяет определять местоположение пользователя, показывать рекламу и работать с мультимедийными файлами. Еще два приложения использовали рекламную платформу одной из российских компаний.
Специалисты не обнаружили признаков передачи данных на серверы Huawei. Однако программные компоненты могут обновляться удаленно. Код, который сегодня не выполняет опасных функций, после обновления способен получить новые возможности без изменения самого приложения. В одном случае компонент Huawei вообще попал в программу незаметно для разработчика через сторонний инструмент отправки уведомлений.
Анализ также показал, что почти две трети приложений используют сторонние программные библиотеки . Чаще всего разработчики подключают их, чтобы собирать статистику и показывать рекламу. Такие компоненты способны собирать сведения о действиях пользователя, включая данные о местоположении, и передавать информацию другим компаниям. Всего специалисты нашли 76 различных наборов библиотек, связанных с компаниями из Китая, России, Израиля, Индии, Германии и других стран.
Еще одна проблема оказалась связана с прозрачностью. Около 40% приложений собирали или передавали больше данных, чем было указано в описаниях магазинов Google Play и App Store. При этом ни одна из площадок не раскрывает страну происхождения встроенных программных компонентов, поэтому пользователь не может самостоятельно оценить возможные риски.
Авторы исследования также опросили 103 человека, связанных с вооруженными силами США, включая действующих военнослужащих, резервистов, ветеранов, гражданских сотрудников Министерства обороны и членов их семей. Более 83% участников сообщили, что используют хотя бы одно приложение, методы сбора данных которого вызывают у них дискомфорт. В среднем каждый участник пользовался более чем тремя такими программами.
От 76% до 83% опрошенных заявили, что крайне отрицательно относятся к наличию в приложениях компонентов из Китая, России, Ирана и Северной Кореи. Однако большинство призналось, что не может определить происхождение встроенного кода. Почти две трети участников также сообщили, что практически не получали рекомендаций по безопасному использованию мобильных приложений, а среди тех, кто проходил подобный инструктаж, около трех четвертей сочли его недостаточным.
Авторы работы считают, что снизить риск помогут предупреждения прямо на смартфоне о наличии иностранных программных компонентов, независимые проверки заявлений разработчиков о защите данных, а также законодательные ограничения на использование зарубежного кода в приложениях, предназначенных для военнослужащих.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Военные мобильные приложения, которые должны помогать американским военнослужащим в повседневной жизни, неожиданно оказались потенциальным источником утечки данных. Специалисты выяснили, что многие такие программы содержат программные компоненты компаний из Китая, России и других стран, которые Министерство обороны США считает потенциальными противниками.
К такому выводу пришли специалисты Университета Пердью, Военной академии США в Вест-Пойнте и Международного университета Флориды. Они проанализировали более 220 приложений для Android, ориентированных на военнослужащих. Среди них были справочники по военной форме, программы для подготовки к экзаменам, банковские сервисы, приложения для знакомств и другие. Более чем в каждом восьмом приложении обнаружили программный код иностранного происхождения, а примерно в 7% случаев речь шла о компонентах из стран, которые Пентагон относит к своим киберпротивникам.
Одним из самых заметных примеров стало популярное приложение для оценки условий проживания на военных базах. Оно содержало компонент HMS Core компании Huawei. Этот набор программных библиотек позволяет определять местоположение пользователя, показывать рекламу и работать с мультимедийными файлами. Еще два приложения использовали рекламную платформу одной из российских компаний.
Специалисты не обнаружили признаков передачи данных на серверы Huawei. Однако программные компоненты могут обновляться удаленно. Код, который сегодня не выполняет опасных функций, после обновления способен получить новые возможности без изменения самого приложения. В одном случае компонент Huawei вообще попал в программу незаметно для разработчика через сторонний инструмент отправки уведомлений.
Анализ также показал, что почти две трети приложений используют сторонние программные библиотеки . Чаще всего разработчики подключают их, чтобы собирать статистику и показывать рекламу. Такие компоненты способны собирать сведения о действиях пользователя, включая данные о местоположении, и передавать информацию другим компаниям. Всего специалисты нашли 76 различных наборов библиотек, связанных с компаниями из Китая, России, Израиля, Индии, Германии и других стран.
Еще одна проблема оказалась связана с прозрачностью. Около 40% приложений собирали или передавали больше данных, чем было указано в описаниях магазинов Google Play и App Store. При этом ни одна из площадок не раскрывает страну происхождения встроенных программных компонентов, поэтому пользователь не может самостоятельно оценить возможные риски.
Авторы исследования также опросили 103 человека, связанных с вооруженными силами США, включая действующих военнослужащих, резервистов, ветеранов, гражданских сотрудников Министерства обороны и членов их семей. Более 83% участников сообщили, что используют хотя бы одно приложение, методы сбора данных которого вызывают у них дискомфорт. В среднем каждый участник пользовался более чем тремя такими программами.
От 76% до 83% опрошенных заявили, что крайне отрицательно относятся к наличию в приложениях компонентов из Китая, России, Ирана и Северной Кореи. Однако большинство призналось, что не может определить происхождение встроенного кода. Почти две трети участников также сообщили, что практически не получали рекомендаций по безопасному использованию мобильных приложений, а среди тех, кто проходил подобный инструктаж, около трех четвертей сочли его недостаточным.
Авторы работы считают, что снизить риск помогут предупреждения прямо на смартфоне о наличии иностранных программных компонентов, независимые проверки заявлений разработчиков о защите данных, а также законодательные ограничения на использование зарубежного кода в приложениях, предназначенных для военнослужащих.
- Источник новости
- www.securitylab.ru