面向美军士兵的应用程序含有中国和俄罗斯的代码

Wired 新闻

摘要

一项研究发现,面向美军士兵的应用程序中,超过八分之一含有来自中国或俄罗斯公司的软件,这引发了关于数据收集和国家安全的担忧。

一项首创性的分析发现,为美国军人构建的应用程序中,超过八分之一携带了外国代码——其中一些来自五角大楼视为对手国家的公司。
查看原文
查看缓存全文

缓存时间: 2026/07/20 15:22

# 面向美国军方推广的应用程序含有中国和俄罗斯代码 来源:https://www.wired.com/story/apps-marketed-to-us-troops-are-shipping-chinese-and-russian-code/ 一项针对面向美国军事人员推广的数百款手机应用的最新审查发现,超过八分之一的应用程序包含了由[中国](https://www.wired.com/tag/china/)、[俄罗斯](https://www.wired.com/tag/russia/)或其他外国公司构建的软件,这引发了新的担忧:敌对国家政府可能通过收集数据来揭示军人的居住、工作和部署地点。 根据普渡大学、西点军校和佛罗里达国际大学的研究人员(研究链接:https://petsymposium.org/popets/2026/popets-2026-0144.php),一款被军人用来评价其基地生活条件的流行应用包含了华为的代码——这家中国电信公司曾在2020年被美国监管机构认定为国家安全威胁。另外两款应用由俄罗斯公司开发,并集成了俄罗斯广告服务Yandex。 这个在很大程度上不受监管的广告行业,[像追踪普通美国人一样追踪军人](https://www.wired.com/story/rtb-location-data-us-military/),除非[从中能有利可图地将他们区分开](https://www.wired.com/story/google-dv360-banned-audience-segments-national-security/)。然而,有证据表明,这种曝光可能泄露部队的部署、单位调动,以及在情报设施和被认为储存核武器的加固掩体内人员的日常活动。 WIRED的调查此前曾[披露](https://www.wired.com/story/the-pentagon-knew-enemies-could-track-troops-phones-for-years-now-they-are/),来自普通应用的位置数据追踪到美国军人的住所、子女的学校,以及禁止军人出入的基地外场所。专家警告称,同样的数据可能帮助外国间谍[识别有权访问敏感地点的人员](https://www.wired.com/story/phone-data-us-soldiers-spies-nuclear-germany/),绘制设施警戒最薄弱的时间,或曝光其他可能泄露机密的细节。 这些风险已不再是假设。今年4月,美国中央司令部在致参议员罗恩·怀登的[一封信](https://www.documentcloud.org/documents/28170008-wyden-led-letter-to-dodcio-adtech-with-attachment/)中承认,已收到多份威胁报告,称对手利用商业位置数据在中东地区针对或监视美国人员。美军目前仍在霍尔木兹海峡与伊朗军队陷入对峙。议员们称,这是官方首次确认在活跃战区作战的部队正在通过数据中介经济被追踪——而五角大楼自己的承包商和研究人员对此已警告了近十年。 这项新研究首次审视了这一暴露问题的一个方面:那些专门为军方构建和推广的应用内部究竟包含了什么。 “我们很感激有机会让更多人关注这些问题,”普渡大学博士生研究员、该研究的主要作者乔舒亚·辛克尔说,“我们希望这项研究能帮助军人、开发者和平台做出更明智的隐私决策,并鼓励与开发者、平台和政策制定者继续讨论如何弥补这些漏洞。” 研究人员检查了220多款此类应用——从军装指南、晋升考试备考,到银行和约会应用——这些应用来自Google Play商店和军事相关的Reddit子版块。其中近三分之二(64%)包含了第三方代码,即SDK(软件开发工具包):这些预构建的软件组件通常用于分析和广告,但也能追踪用户行为(包括位置),并将这些信息分享给外部公司。 研究人员发现,40%的应用收集或共享了比其在Google或Apple商店列表中披露的更多的数据。 最常见的SDK来自谷歌和Facebook,这两家公司主导着美国数字广告市场。但总共发现了76个SDK,包括来自中国、俄罗斯、以色列、印度、德国等国的代码。约7%的应用携带了来自被五角大楼视为敌对国家的第三方代码。 其中12款应用包含HMS Core——华为的一个软件工具包,声称能够映射用户位置、投放广告以及存储图像和视频。其中几款应用是为各州国民警卫队组织开发的。 研究人员未观察到数据实际发送到华为服务器。但SDK可以随时远程更新。今天处于休眠状态的代码,明天仍可能成为间谍软件。研究指出,至少在一个案例中,华为代码在应用开发者不知情的情况下,作为某个商业通知工具的依赖项被悄悄植入。

相似文章

谷歌计划豁免受制裁国家的Android开发者验证

Ars Technica

谷歌计划豁免受制裁国家的开发者参与其Android开发者验证流程,这意味着他们的应用将只能在这些国家轻松安装,而世界其他地区将获得更受限的应用分发系统。此举是谷歌打击诈骗应用努力的一部分,但也将应用分发与美国制裁政策挂钩。