Mã lạ trong ứng dụng quân sự Mỹ: Câu chuyện không chỉ của quân đội
Mối đe dọa bảo mật ứng dụng di động từ SDK bên thứ ba là nguy cơ khi các mô-đun phần mềm được nhúng sẵn trong app, do công ty khác phát triển, có khả năng âm thầm thu thập dữ liệu nhạy cảm như vị trí, thói quen sử dụng và thông tin thiết bị mà người dùng không hay biết, từ đó tạo ra lỗ hổng cho giám sát, theo dõi hoặc tấn công theo chuỗi cung ứng phần mềm ở quy mô rộng. Nghiên cứu trên hàng trăm ứng dụng hướng tới quân nhân Mỹ cho thấy hơn 1 trong 8 ứng dụng chứa phần mềm do công ty tại Trung Quốc, Nga hoặc các quốc gia nước ngoài xây dựng, làm dấy lên lo ngại dữ liệu về nơi quân nhân sinh sống, làm việc và triển khai có thể bị đối thủ thu thập. Điều đáng nói là gần 2/3 ứng dụng này có nhúng SDK bên thứ ba, chủ yếu phục vụ quảng cáo và phân tích hành vi, nhưng đồng thời theo dõi vị trí và chia sẻ dữ liệu với bên ngoài. Khi binh sĩ bị truy vết đến nhà riêng, trường học của con và các địa điểm nhạy cảm, câu chuyện không còn là lý thuyết mà là rủi ro quyền riêng tư di động rất thực tế.

SDK bên thứ ba: Tiện lợi cho lập trình viên, rủi ro cho người dùng
Trong thế giới phát triển ứng dụng di động, SDK bên thứ ba là "mảnh ghép tiện lợi": nhà phát triển chỉ cần tích hợp bộ mã có sẵn để thêm bản đồ, phân tích, dịch vụ đám mây hay thông báo đẩy. Về mặt năng suất, đó là lựa chọn hợp lý. Nhưng về bảo mật ứng dụng di động, việc trao quyền cho mã của bên khác chạy với toàn bộ quyền truy cập của ứng dụng là quyết định đầy rủi ro. Theo báo cáo, 64% ứng dụng quân sự được phân tích chứa loại mã này. Một số SDK đến từ các công ty ở Trung Quốc và Nga, trong đó có bộ HMS Core quảng cáo khả năng định vị người dùng, phân phối quảng cáo và lưu trữ hình ảnh, video. Nguy hiểm nằm ở chỗ, "The biggest privacy risk on smartphones may not be the apps themselves, but the third-party code quietly running inside them". Người dùng tin vào tên tuổi nhà phát hành, nhưng không biết bên thứ ba nào đang nắm dữ liệu của mình, và liệu SDK có bị cập nhật thành mã độc ứng dụng trong tương lai hay không.
Chuỗi cung ứng phần mềm: Lỗ hổng vượt khỏi phạm vi quốc phòng
Điều đáng lo nhất không phải là vài ứng dụng dành cho quân nhân bị nhiễm mã lạ, mà là cách thức cả ngành công nghiệp đang phụ thuộc vào chuỗi cung ứng phần mềm thiếu minh bạch. Nghiên cứu nhấn mạnh rằng bài học này vượt xa lĩnh vực quốc phòng, ảnh hưởng tới doanh nghiệp và mọi người dùng ứng dụng di động trên toàn cầu. Một tổ chức có thể kiểm tra rất kỹ nhà phát triển chính, nhưng ứng dụng đó lại dùng SDK từ nhà cung cấp không đáp ứng tiêu chuẩn bảo mật hoặc tuân thủ của tổ chức. Vấn đề trở nên nghiêm trọng hơn khi 40% ứng dụng được xem xét thu thập hoặc chia sẻ nhiều dữ liệu hơn so với những gì được công bố trong mô tả trên kho ứng dụng. Nhãn quyền riêng tư, vốn được người dùng coi như "cam kết" của nhà phát triển, thực chất chỉ nên được xem là điểm khởi đầu – không phải bản ghi đầy đủ về cách dữ liệu được xử lý. Trong bối cảnh các cuộc tấn công chuỗi cung ứng phần mềm gia tăng, tin vào tên app, kho chính thức hay danh tiếng nhà phát triển mà bỏ qua thành phần mã đi kèm là một lựa chọn thiếu khôn ngoan.
Mã không độc hôm nay, có thể trở thành công cụ gián điệp ngày mai
Một lập luận hay được đưa ra để trấn an người dùng là: chưa có bằng chứng cho thấy SDK từ Trung Quốc hay Nga trong các ứng dụng này đang trực tiếp đánh cắp dữ liệu quân sự hoặc thực hiện gián điệp. Nhưng đó là cách nhìn quá ngắn hạn. Mã nhúng có thể được cập nhật từ xa, nghĩa là thứ tưởng như vô hại hôm nay hoàn toàn có thể bị biến đổi thành công cụ giám sát hoặc mã độc ứng dụng vào bất kỳ thời điểm nào. Trong trường hợp HMS Core của một công ty viễn thông Trung Quốc, nghiên cứu không quan sát thấy dữ liệu gửi tới máy chủ của họ ở thời điểm kiểm tra. Tuy vậy, chỉ riêng việc SDK này xuất hiện không chủ động trong ứng dụng – bị "đi kèm" như phụ thuộc của một công cụ thông báo thương mại – đã đủ cho thấy nhà phát triển không kiểm soát nổi mọi phần mã mình phát hành. Khi đối thủ có thể dùng dữ liệu vị trí thương mại để săn lùng binh sĩ ở vùng chiến sự, việc phớt lờ nguy cơ từ mã tiềm ẩn là sự chủ quan nguy hiểm.
Quyền riêng tư di động: Đừng nhầm sự tiện lợi với an toàn
Câu chuyện về SDK bên thứ ba trong ứng dụng quân sự là tấm gương cho mọi người dùng smartphone: quyền riêng tư di động đang phụ thuộc vào những cái tên mà bạn chưa từng nghe tới. Chuỗi cung ứng phần mềm hiện nay cho phép các khối mã đến từ nhiều quốc gia, nhiều công ty khác nhau chạy song song trong một ứng dụng, với khả năng truy cập dữ liệu giống hệt nhau. Điều đó biến mỗi chiếc điện thoại thành tập hợp những hợp đồng niềm tin mà người dùng chưa bao giờ ký. Nghiên cứu đã chỉ ra rõ ràng: "more than one in eight consumer Android apps marketed to U.S. military personnel contained third-party software from companies based in China or Russia". Khi đối thủ có thể dùng các nguồn dữ liệu thương mại để suy đoán nơi kho vũ khí, thời điểm cơ sở ít được canh gác, hay thói quen của nhân sự nhạy cảm, thì với người dùng bình thường, những dữ liệu tưởng là vô hại như lịch trình làm việc, địa điểm vui chơi, mạng lưới bạn bè cũng có thể bị khai thác để tống tiền, thao túng hoặc nhắm mục tiêu quảng cáo gây hại. Bảo mật ứng dụng di động không còn là lựa chọn phụ; nó phải trở thành tiêu chí chính khi quyết định tải và sử dụng bất kỳ app nào.





