美軍方涉嫌侵犯個人隱私,從軟體運營商購買手機用戶敏感數據

2020-12-09 黑技公社

一個下載量超過9800萬的穆斯林祈禱應用程式,該程序供應鏈將普通人的個人數據發送給承包商和軍隊。

01

美國軍方正在購買從無害的應用程式中收集的世界各地人們的精細運動數據。在分析與此類數據銷售有關的一組Motherboard中,最受歡迎的應用是穆斯林祈禱和古蘭經應用,在全球範圍內下載量超過9800萬。其他包括穆斯林約會應用程式,流行的Craigslist應用程式,用於應對風暴的應用程式以及可用於幫助(例如)在臥室中安裝架子的「水平」應用程式。

數據供應鏈中涉及的應用程式的許多用戶都是穆斯林,這是值得注意的,因為美國已經對中東的主要穆斯林恐怖組織發動了長達數十年的戰爭,並在其戰爭中殺死了數十萬平民在巴基斯坦,阿富汗和伊拉克的軍事行動。主板不知道美國軍方曾使用過這種基於應用程式的位置數據的任何特定操作。將數據發送到X-Mode的應用程式包括MosquePro,該應用程式提醒用戶何時祈禱以及麥加相對於用戶當前位置的方向。據GooglePlay商店稱,該應用程式在Android上的下載量已超過5000萬次,而回教徒(MuslimPro)的網站顯示,該平臺在包括iOS在內的其他平臺上的下載量總計已超過9800萬次。

Islamic Pro網站上寫道:「最受歡迎的穆斯林應用!」。該應用程式還包括古蘭經的段落和音頻讀數。(在這篇文章發表後,Muslim Pro表示將不再與X-Mode共享數據)。另一個將數據發送到X-Mode的應用是回教徒Mingle,它是一個約會應用程式,已被下載了100,000次以上。

一些人交談的應用程式開發人員並不知道最終用戶的位置數據是誰,即使用戶檢查了應用程式的隱私政策,他們也可能最終沒有意識到有多少不同的行業,公司或政府機構在購買他們的一些產品。最敏感的數據。美國執法機構購買此類信息引起了有關當局購買其可能通常需要通行證才能訪問位置數據的方式的疑問。

02

但是,USSOCOM合同和其他報告是美國購買位置數據已從執法部門擴展到軍事機構的第一筆證據。根據主板發現的採購記錄,美國特種作戰司令部從一家名為BabelStreet的公司購買了位置數據產品LocateX的訪問權。一位前BabelStreet員工向主板描述了該產品的用戶如何在地圖上繪製形狀,查看BabelStreet在該位置上具有數據的所有設備,然後跟隨特定設備查看它在哪裡。

在線獲得的BabelStreet文檔說:在LocateX數據的技術規範內,客戶對LocateX數據的使用不受搜索查詢數量的限制。該文件說,位置數據可能並不總是準確的。巴別街未回應多項置評請求。3月,技術出版物Protocol首次報告說,美國海關和邊境保護局(CBP)和移民與海關執法局(ICE)等執法機構正在使用LocateX。隨後,主板獲得了一份內部特勤局文件,確認了該機構對該技術的使用。包括CBP和國稅局(IRS)在內的一些政府機構還從另一家名為Venntel的供應商那裡購買了位置數據的訪問權。

「我認為,外國實體幾乎可以肯定會嘗試(並且幾乎肯定會積極利用)私有平臺用戶數據的相似來源。我認為否則就天真的想法了」,該機構助理教授MarkTallman麻薩諸塞州海事學院的應急管理和國土安全部在一封電子郵件中告訴主板。供應鏈一些公司通過bidstream數據獲取應用程式位置數據,該數據是從實時出價中收集的信息,當廣告商付款以將其廣告插入人們的瀏覽會話時,便會進行實時出價。

公司還經常從軟體開發工具包(SDK)中獲取數據。位置數據公司X-Mode與BabelStreet不同,它鼓勵應用程式開發人員將其SDK(本質上是一捆代碼)整合到自己的應用程式中。然後,SDK收集應用程式用戶的位置數據並將其發送到X-Mode;作為回報,X-Mode根據每個應用程式擁有多少用戶向應用程式開發人員支付費用。例如,根據X-Mode的網站,在美國每天有50,000名活躍用戶的應用程式每月可為開發人員賺取1,500美元。X-Mode執行長JoshuaAnton在最近接受CNN採訪時表示,該公司每月在美國境內跟蹤2500萬臺設備,並在歐盟,拉丁美洲和亞太地區的其他地方跟蹤4000萬臺設備。X-Mode先前告訴母版,其SDK嵌入在大約400個應用程式中。

10月,澳大利亞競爭與消費者委員會發布了有關通過智慧型手機應用程式進行數據傳輸的報告。該報告的一部分包括終結點(某些應用程式使用的URL),用於將位置數據發送回X-Mode。旨在保護用戶免受位置數據傳輸影響的Guardian應用程式的開發人員也發布了端點。然後,主板使用該端點來發現哪些特定的應用程式正在將位置數據發送到代理。

03

主板使用網絡分析軟體來觀察回教Pro應用的Android和iOS版本,多次向X-Mode端點發送詳細的位置數據。iOS研究人員和Guardian的創始人WillStrafach表示,他還看到iOS版的穆斯林Pro將位置數據發送到X-Mode。根據主板的測試,數據傳輸還包括手機當前收集到的wifi網絡的名稱,時間戳以及有關手機的信息(例如型號)。回教專業人士未回應多項置評請求。其他將數據發送到X-Mode的應用程式包括Accupedo計步器應用程式,根據GooglePlay商店上的應用程式頁面,該應用程式已下載了500萬次以上;CPlusforCraigslist」應用程式,使用戶可以更輕鬆地搜索Craigslist,並且下載量超過一百萬;和「全球風暴」,用於追蹤颶風,颱風和熱帶風暴的應用程式。該應用程式已被下載超過一百萬次。

除了祈禱應用程式外,母版還將回教混合約會應用程式安裝到Android手機上,並觀察到該應用程式多次將手機當前位置和wifi網絡名稱的精確地理位置坐標發送到X-Mode。該應用程式以及其他約會應用程式(例如專門針對黑人銷售的Black Mingle)的開發者位於越南的Mingle並未回應多項置評請求。

「在這種情況下,可以肯定地說,不是技術人員的合理消費者,即使閱讀了披露的信息,也不會想到軍事用途。」

主板發現了另一個約會應用程式網絡,其外觀和操作與Mingle幾乎相同,包括將位置數據發送到X-Mode。主板在測試設備上安裝了另一個約會應用程式,名為IranSocial,並觀察到GPS坐標已發送給該公司。應用程式網絡還包括土耳其社交,埃及社交,哥倫比亞社交以及其他針對特定國家/地區的應用。然後,X-Mode將對此類數據的訪問權出售給各種不同的客戶端。母版先前顯示,這些客戶之一包括一家私人情報公司,該公司的目標是使用位置數據來追蹤人們到他們的「家門口」。X-Mode還展示了如何使用其數據來跟蹤COVID-19熱點中的人們可能相互暴露於冠狀病毒後所到達的位置。

04

調查發現,這些客戶還包括美國軍事承包商。X-Mode包含在其網站上受信任的合作夥伴部分的存檔版本中,將內華達山脈公司和系統技術研究公司列為客戶。內華達山脈公司為美國空軍製造戰鬥機,並支持承包商諾斯羅普·格魯曼公司為美國陸軍開發網絡和電子戰能力。根據其網站的信息,系統與技術研究部與陸軍,海軍和空軍根據採購記錄進行合作,並為情報分析師提供「數據分析支持。

參議員羅恩·懷登(Ron Wyden)在一份聲明中對主板表示,X-Mode表示正在將從美國手機收集的位置數據出售給美國軍事客戶。在9月與我辦公室的通話中,數據經紀人X-Mode Social的律師證實,該公司正在通過國防承包商向美國軍方客戶出售在美國的電話中收集的數據。該公司援引保密協議,但拒絕了以確定購買這些數據的特定國防承包商或特定政府機構。X-Mode在一封電子郵件中告訴Motherboard,該公司與內華達山脈(Sierra Nevada)或STR不合作,但並未否認他們曾經是客戶。(由於Motherboard繼續向公司報告,並且參議員Ron Wyden的辦公室對位置數據行業進行了自己的調查,X-Mode已從Trusted Partners頁面中刪除了多個公司名稱,包括內華達山脈公司)。

X-Mode將其數據面板許可給少數可能與政府軍事部門合作的技術公司,但我們與此類承包商的合作是國際性的,主要側重於三個用例:反恐,網絡安全和預測未來COVID-19熱點,X-Mode在發送給主板的電子郵件中添加了此信息。幾個使用X-Mode的應用程式開發人員告訴Motherboard,他們不知道用戶的位置數據已發送給國防承包商。應用開發公司Mobzapp的執行長Nicolas Dedouche說:我不知道X-Mode正在將這些數據出售給一些軍事承包商。

Mobzapp製作了一個用於Android的屏幕共享應用程式,該應用程式將位置數據發送到X-Mode,並已下載了超過一百萬次。他補充說:我不知道X-Mode是否與軍事承包商合作,如果他們在某處沒有明確提及它的話。作為一個應用程式開發人員,我很在意與誰籤約。氣泡級」應用程式背後的開發人員Antoine Vianey說,該應用程式已被下載超過一千萬次。但是他們補充說:非常清楚,我想念你寄給我的兩個人!指內華達山脈公司或系統與技術研究部。YanFlex,Craigslist CPlus應用程式背後的開發人員,似乎也不知道X-Mode與軍事承包商合作。當要求發表評論時,他們在電子郵件中錯誤地寫道:我不認為您的描述是真實的。

腳步跟蹤應用程式Accupedo在一封電子郵件中告訴主板,我們沒有公開談論與合作夥伴的關係。如果您對我們與X-Mode的關係感興趣,可以直接與他們聯繫。我們對X-Mode如何使用位置數據感到滿意,製作「全球風暴」應用程式的Kelly Technology總裁兼首席開發人員Neil Kelly在一封電子郵件中對主板說。

「我不知道X-Mode是否與軍事承包商合作,如果他們在某處沒有明確提及它的話。」

X-Mode在其網站上描述了其「最佳做法,以了解如何獲得應用程式用戶的同意以收集其位置數據。以及獲得訪問位置數據的作業系統級別許可和隱私權政策,X-Mode表示,它還為我們的發布商合作夥伴提供了推薦的語言,以簡化隱私權導航並與我們的方式保持品牌一致性向我們整個面板的用戶展示我們的數據收集和共享。用戶首次打開應用程式時出現的氣泡級服務條款彈出窗口說,該軟體可能會收集匿名位置數據,以支持量身定製的廣告,基於位置的分析,歸因以及其他有關流量和人群的公民,市場和科學研究。GlobalStorms應用程式在主板的測試中提供了類似的對話。免責聲明本身並未明確表示數據將發送給軍事承包商或私人情報公司。一些應用程式隱私政策以及X-Mode自己的政策表示,該公司可能會將位置數據用於「疾病預防和研究,安全,反犯罪和執法。

05

凱利在談到Global Storms應用程式的用戶時說:我不知道有多少人表示同意。但是某些代表X模式收集位置數據的應用實質上隱藏了數據傳輸。Islamic Pro在其隱私權政策中未提及X-Mode,並且在安裝或打開詳細說明位置數據傳輸的應用程式時未提供任何彈出式窗口。隱私權政策確實說,Muslim Pro與其他兩家位置數據公司Tutela和Quadrant合作。主板確實觀察到了向Tutela的數據傳輸。穆斯林Mingle應用程式在母版的測試中未提供任何彈出式披露,該應用程式的隱私權政策也沒有提及X-Mode。社交應用程式的第二個網絡中的伊朗社交應用程式伊朗社交使用了許多相同的代碼,但在位置數據銷售方面同樣缺乏信息披露。

經過Motherboard的測試並獲得評論後,Mingle添加了一個新的選擇加入對話框,該對話框確實說回教Mingle應用程式收集了位置數據。IranSocial背後的公司InnovateDating也做了同樣的事情。X-Mode在發送給Motherboard的電子郵件中闡明,根據合同,其合作夥伴應用程式有義務遵守相關的數據保護法律並獲得同意,而不是採用一種技術機制來在未經知情同意的情況下停止收集。我們要求平臺上的所有應用均遵守所有適用的隱私權和數據保護法律和平臺準則(例如Google/Android和Apple/OS)。

我們的應用合作夥伴有合同義務遵守這些要求。這些要求包括獲得所有必需的要求。最終用戶對任何數據收集和使用的同意和許可(包括適用的選擇加入和提供選擇退出的手段),X-Mode在電子郵件中寫道。我們為應用程式合作夥伴提供了統一管理工具,以幫助他們遵守這些要求,並且我們審核發布者的應用程式是否符合要求。

當我們得知平臺上的某個應用程式存在任何所謂的不符合問題時,我們會認真對待這一點,並且我們進行徹底調查並在必要時進行補救。伯克利法律與技術中心的教務主任克裡斯·霍夫納格勒(Chris Hoofnagle)在顯示某些應用程式的隱私披露不佳時,在一封電子郵件中告訴:問的問題是,這些服務的合理消費者是否會預見到這些用途並表示同意可以明確地向他們詢問。從這種情況下可以肯定地說,合理的消費者(不是技術人員)即使考慮了披露內容,也不會在軍事上考慮其數據。

內華達山脈公司( Sierra Nevada Corporation )背後是一份被廣泛抹黑的報告,該報告使用位置數據得出結論,認為2019年10月武漢病毒研究所發生了破壞性事件。

內華達山脈公司(Sierra Nevada Corporation)或系統與技術研究公司(Systems&Technology Research)均未回應多項置評請求。

相關焦點

  • 多圖分享社交軟體「美篇」涉嫌侵犯用戶隱私 CEO湯祺怎麼看?
    運營商財經網 吳碧慧/文日前,工信部下發了一批存在侵害用戶權益行為的手機應用軟體名單,其中南京藍鯨人網絡公司旗下開發運營的多圖分享社交軟體「美篇」因違規收集並使用各人信息而上榜,不知作為創始人兼CEO的湯祺怎麼看?
  • 水滴直播涉嫌侵犯隱私輿情研究
    編者按:近日,一篇熱傳網文將360旗下的水滴直播平臺涉嫌侵犯公眾隱私的行為曝光,引發強烈關注。輿論在譴責直播平臺和商戶涉嫌侵犯隱私的同時,也從履行平臺審查和監管義務、釐清法律界限、增加懲處力度等方面進行討論並提出建議。
  • #淨網2020# 代理商侵犯個人信息,深圳警方深挖線索刑拘3人
    目前,警方以涉嫌侵犯公民個人身份信息罪,對3名嫌疑人依法刑拘,案件正在進一步偵辦過程中。然而該公司為了大規模銷售手機卡牟利,違反了授權協議的相關規定,違規將手機卡交由街面上的毛細網點進行銷售,且私自搭建了APP用以收集用戶激活手機卡時提交的實名信息。手機卡售出後,按照相關規定需要使用運營商的正規系統進行實名認證。但涉案公司卻將用戶引流到其私自開發的一款APP上。通過這個軟體收集了用戶包括身份證、手機號、住址、頭像甚至手機服務密碼等在內的隱私信息。
  • 如何保護安卓手機個人隱私
    他們藉助智慧型手機肆無忌憚地獲取用戶敏感信息,無情地將這些信息收集至伺服器或其他渠道。說到智慧型手機隱私安全問題,或許很多人並不知曉嚴重性何在,在安卓系統平臺,這一隱私問題是亟需解決的問題,當然更是一個棘手的問題。下面小付就淺談如何更安全的使用安卓手機,儘可能的保護個人隱私安全。合理選擇下載渠道移動生態圈與PC端不同,各大應用市場紛紛爭搶移動端入口,通過應用下載期望從中獲取一杯美羹。
  • #「疫」起防騙#代理商侵犯個人信息,深圳警方深挖線索刑拘3人
    目前,警方以涉嫌侵犯公民個人身份信息罪,對3名嫌疑人依法刑拘,案件正在進一步偵辦過程中。然而該公司為了大規模銷售手機卡牟利,違反了授權協議的相關規定,違規將手機卡交由街面上的毛細網點進行銷售,且私自搭建了APP用以收集用戶激活手機卡時提交的實名信息。手機卡售出後,按照相關規定需要使用運營商的正規系統進行實名認證。但涉案公司卻將用戶引流到其私自開發的一款APP上。通過這個軟體收集了用戶包括身份證、手機號、住址、頭像甚至手機服務密碼等在內的隱私信息。
  • 美國軍方從手機應用程式中購買用戶的相關敏感數據
    一個下載量超過9800萬的穆斯林祈禱應用程式,該程序供應鏈將普通人的個人數據發送給承包商和軍隊。 新聞亮點不透明的位置數據行業,事實上,美軍已經臭名昭著使用其他位置數據到目標無人機襲擊,是採購訪問敏感數據。 數據供應鏈中涉及的應用程式的許多用戶都是穆斯林,這是值得注意的,因為美國已經對中東的主要穆斯林恐怖組織發動了長達數十年的戰爭,並在其戰爭中殺死了數十萬平民在巴基斯坦,阿富汗和伊拉克的軍事行動。
  • 只要一個手機號就知對方行蹤? 定位軟體大行其道,記者親測發現……
    這些軟體是否涉嫌侵犯公民個人信息呢?這種廣告為什麼可以在抖音等社交平臺大行其道?    追查行蹤    是真是假?    那麼,這種App是否有廣告中宣傳的功能呢?    記者首先挑選了位知寶App,下載後,輸入了同事的手機號碼,點擊查看位置,彈出了一個付費界面:一個月138元,一個季度148元至一年248元不等。
  • 58趕集網招聘涉嫌侵犯用戶隱私被工信部通報 姚勁波見怪不怪?
    運營商財經網 吳碧慧/文據工信部下發的《關於侵害用戶權益行為的APP通報(2020年第三批)》顯示,北京五八信息技術有限公司旗下運營的速聘58趕集網招聘APP因存在私自收集個人信息、私自共享給第三方、過度索取權限被通報,不知CEO姚勁波是否早已見怪不怪
  • 被工信部點名的58款App,是怎麼侵犯用戶隱私的?
    ,就可以精準推送購買連結,真可謂是比你還了解自己。可想而知,以上這些App或許已成為很多用戶手機中必備的軟體,而就在他們使用APP的過程中不知不覺將自己的隱私「雙手貢獻」了出去。名單顯示,58款App所涉及的問題基本都包括「私自收集個人信息」、「私自將信息共享給第三方」、「超範圍收集個人信息」和「過渡索取權限」等。
  • 大數據應用帶來隱私安全擔憂 誰動了我的個人信息?
    然而,即使全部選擇禁止,要想進一步使用該APP,在用戶註冊時必須一併同意其附帶的《隱私政策》。細讀這些條款不難發現,其在描述信息收集類別上不僅比較籠統,而且充斥大量技術專用名詞。   2018年底,中國消費者協會發布的《100款APP個人信息收集與隱私政策測評報告》顯示,10類100款APP中,多達91款APP列出的權限存在涉嫌「越界」過度收集用戶個人信息的問題。
  • 用隱私交換便捷?京東金融App獲取用戶敏感圖片 個人信息保護亟待加強
    2月16日消息,網友@瘦出的肋骨已經消失的大俠阿木爆料稱,京東金融App會獲取用戶的敏感圖片並上傳。  據網友的視頻顯示,該用戶使用的是一款安卓手機,首先需要將京東金融App打開並且在後臺運行;隨後打開任意銀行手機軟體,並且在手機銀行軟體任意界面截屏。
  • 美顏相機B612咔嘰因侵犯用戶隱私被通報 董事長白昌浩急嗎?
    運營商財經網 吳碧慧/文據工信部發布的58款侵害用戶權益的手機軟體名單顯示,億睿科信息技術公司旗下運營的美顏相機B612咔嘰存在私自收集個人信息、私自共享給第三方兩項違法行為被通報,不知董事長白昌浩是否著急?
  • 網盤資源被他人清空 用戶訴運營商恢復數據被駁回
    多年來其一直使用帳號、密碼登錄網盤,忘記密碼、需找回時則通過郵箱找回,因此,網盤綁定的手機號碼未作修改。李先生稱,去年,其舊號碼被通信公司重新啟用,現機主通過簡訊驗證方式登錄其網盤,將網盤所有文件清空,導致自己身份證照片、學習論文、工作資料等個人信息洩露。李先生還說,經詢問,對方承認對該帳號進行了操作,清空了所有數據,並下載保存了其個人隱私信息。
  • 國外聊天軟體被罰50億美元,網際網路時代,中國人還有隱私嗎?
    天價罰款7月25日消息,根據外國媒體報導,美國社交軟體Facebook(臉書)同意支付50億美元的罰款,作為美國聯邦貿易委員會(FTC)幾年來對其涉嫌侵犯隱私調查的結果,這是目前為止聯邦貿易委員會開出的最大金額罰單,也是世界範圍內就「侵犯、竊取用戶隱私
  • 曾獲阿里投資的超級課程表涉嫌侵犯用戶隱私被通報 CEO餘佳文怎麼看
    運營商財經網吳碧慧/文 日前,工信部針對侵害用戶權益的手機APP進行整改,其中廣州超級周末科技公司旗下開發運行的「超級課程表」因違規收集個人信息被列入其中,並要求其在限期內完成整改,不知CEO餘佳文對此怎麼看
  • 你的手機正在偷窺你!央視揭秘APP偷窺隱私:偷看手機文件25000次
    在近日,據民眾反映,自己的手機升級系統後,增加了App隱私記錄功能,而這項功能可以記錄手機上安裝的App訪問個人信息的過程。而當他看到這些數據後,大吃一驚。手機用戶 劉倩:我跟同事聊給寶寶辦理證件的一些問題,我的購物軟體和瀏覽器會給我推寶寶證件套這類商品,我甚至沒有上網搜過寶寶證件這些,我感覺挺恐怖的。針對投訴 App運營商均未給予明確答覆針對這一問題,記者也採訪了幾家手機App運營商。這些App運營商是怎麼說的呢?
  • 「監聽電話」或為烏龍事件 個人信息和用戶隱私界限有待明確
    「監聽電話」功能難實現 或為翻譯鬧烏龍  根據江蘇消保委的說法,他們在2017年7月份對市場上用戶量較多的27款手機APP進行了調查,發現普遍存在侵犯用戶隱私信息的問題,有一定安全隱患,在約談了這些企業之後,大部分提交了整改方案,刪除了應用當中一些不必要的權限,比如閱讀簡訊、查看通訊錄和監聽電話等等
  • 下載軟體輸入手機號就能確定對方位置 提醒:怎麼做不僅違法還可能...
    近幾年,網上不少軟體都打著「輸入手機號就能確定對方位置」的旗號,吸引消費者充值。而實際上,根據手機號定位從技術上來說雖然可行,但是管控非常嚴格。而且,獲取他人定位屬於違法行為,涉嫌侵犯公民個人隱私。在軟體商店輸入「手機號定位」,可以發現不少軟體都打著「手機號找人」「實時定位追蹤」的廣告。這些軟體雖然下載免費,但都需要內購才能使用服務。記者下載了排名靠前的某軟體,註冊後發現需要繳納最低單月198元到包年388元的訂閱費用。購買服務後,也只會生成一條連結邀請對方手機號下載使用。實質上這就是位置共享服務,在多個社交軟體上都可以免費使用。
  • 在線教育APP小盒家長被曝侵犯隱私 董事長劉夜會認真改嗎?
    運營商財經網 吳碧慧/文日前,工信部組織第三方檢測機構對手機應用軟體進行檢查,其中北京知識印象科技有限公司旗下運營的小盒家長因存在私自收集個人信息被通報,要求其儘快完成整改落實工作,不知董事長劉夜是否會重視。
  • 手機軟體行業要變天了!用戶可拒絕APP跟蹤隱私,蘋果率先實現
    說到手機軟體APP,且不管一個軟體好用不好用,但是幾乎所有軟體都有一個最基本的相同點,就是會跟蹤用戶的隱私數據,無論是iOS系統還是安卓系統都是如此。往往要使用一個軟體,自己手機裡的通訊錄、照片、麥克風以及網絡數據等,都會被這些軟體所跟蹤。