美军军人在日常应用中无意中安装了中俄追踪代码
一款面向美军推广的手机应用被发现嵌入了来自中国和俄罗斯的第三方代码,这些代码会收集设备信息和用户行为数据。Wired的调查揭示,至少有数十款面向军队推广的应用存在类似的安全隐患,涉及从健身追踪到社交娱乐等多个品类。五角大楼已经下令对所有军事相关应用进行全面审查。
这些追踪代码并非直接嵌入在应用的主程序中,而是通过第三方SDK(软件开发工具包)的方式被引入。SDK是一种被广泛用于广告推送、数据分析、崩溃报告的组件。攻击者可以通过收购或渗透这些SDK供应商,将恶意代码植入到大量应用中。这种供应链攻击方式隐蔽性强、传播范围广,一旦被发现,受害者已经非常庞大。
最核心的问题是,这些代码可能会暴露军人的身份信息和行动轨迹。当一名军人使用带有追踪代码的应用时,他的设备标识、地理位置、使用习惯甚至社交关系都可能被记录下来。这些信息如果被敌对势力获取,足以用来锁定高价值目标。五角大楼此前一直鼓励军人使用消费级应用来提高生活便利度,但这个发现迫使他们重新评估相关政策。
国防部信息安全局已经在内部邮件中要求所有军事基地暂停推广和使用涉事应用。但问题在于,这些应用已经在军人中广泛安装,且很多是基于个人设备运行的。军事人员使用的手机和私人应用之间的界限日益模糊,传统的网络安全防护手段很难在这种混合环境中发挥作用。一些基地已经开始组织集中卸载行动,但覆盖面仍然有限。
这个事件暴露了美国国防体系中一个长期被忽视的薄弱环节:消费级应用的供应链安全。在军事人员越来越多地使用智能手机和日常应用的背景下,国防部必须建立一套专门针对军事场景的应用审核机制,否则类似的漏洞还会不断出现。目前还没有任何一家SDK供应商愿意承担由此产生的责任。
这个问题的另一个层面是全球软件供应链的复杂性。一款手机应用的开发周期可能涉及数十家不同的外包公司和第三方库,任何一个环节都可能成为安全漏洞的切入点。要在这种复杂环境中实现全面的安全管控,需要建立横跨整个供应链的协作机制。
这种跨供应链的安全漏洞修复需要多方协作。应用商店、设备制造商、监管机构和用户本身都应该在各自的环节承担责任。单一机构很难独立完成整个链条的安全管控。