國會跨黨派議員於週四揭露,敵對勢力已利用市面上可取得的商業位置數據,鎖定在戰區執行任務的美軍人員。

由俄勒岡州民主黨參議員羅恩·懷登(Ron Wyden)和北卡羅來納州共和黨眾議員帕特·哈里根(Pat Harrigan)領導的14名國會議員,在一封致五角大廈首席資訊官克爾斯滕·戴維斯(Kirsten Davies)的信函中警告,國防部「尚未採取基本措施,保護美軍人員免受數據經紀商收集和銷售個人資訊(包括手機位置數據)所帶來的嚴重反情報和部隊保護威脅。」

上個月,美國中央司令部向國會議員透露,其「已收到多份威脅報告,涉及敵對勢力利用商業位置數據鎖定或監控戰區內的美方人員。」該信函包含了美國中央司令部對相關問題的答覆。

這類數據可以透過合法數據經紀商以象徵性費用購得,隨後可用於追蹤個人位置,特別是那些遵循固定路線或駐紮在偏遠地區的人員。

議員們在信中寫道:「外國敵對勢力仍能購買從在軍事熱點服役的美國人員手機上收集的位置數據,這是國防部領導層未能優先處理此威脅並實施聯邦網絡安全專家推薦的常識性網絡防禦措施的直接結果。」

五角大廈早已意識到來自智慧型手機或其他穿戴式電子設備的公開位置數據所帶來的安全漏洞。

2017年底,當行動健身應用程式Strava發布其用戶活動的全球熱力圖時,無意中洩露了部分美軍在中東的軍事基地位置,並提供了軍人跑步路線的精確細節。來自跑步應用程式Polar的類似位置數據也暴露了軍事人員的位置,在某些情況下甚至可以追蹤到他們的住家。

此後,國防部於2018年8月發布了一項指令,禁止在「指定為行動區域的地點」使用分享地理定位數據的應用程式和設備。

然而,在他們的信函中,議員們表示美國中央司令部分享稱,其「本月才推出在智慧型手機上管理禁用位置共享的功能」。該戰區司令部還透露,五角大廈尚未採取措施停用廣告商和數據經紀商使用的智慧型手機追蹤號碼。

信函中提到:「iOS和Android都包含一個選擇加入的隱私設定,可以禁用此廣告ID,美國國家安全局和網絡安全與基礎設施安全局都推薦此設定。」「不幸的是,美國中央司令部證實,政府配發的智慧型手機上仍未禁用廣告ID,但表示國防資訊系統局目前正在測試禁用此功能的能力。」

議員們敦促國防部禁用所有機構配發的智慧型手機上的廣告ID,並發布指導方針,要求人員在攜帶到海外或軍事設施的個人設備上也執行相同操作。他們還呼籲該機構從五角大廈配發的設備中移除「旨在方便Google和其他廣告公司收集數據的網絡瀏覽器」。

信函中寫道:「取而代之的是,國防部應在國防部設備上預先安裝並要求國防部人員使用注重隱私的網絡瀏覽器,這些瀏覽器能透過反追蹤網絡防禦措施保護用戶,例如廣告攔截和全球隱私控制(GPC),後者已在12個州被法律強制執行。」