一个运动APP,把美国的军事基地给曝光了?

一个运动APP,把美国的军事基地给曝光了?

士兵用运动APP公开自己跑步路线这事儿又翻车了。英国媒体Sky新闻前一阵挖了一个大瓜,说是挖出了超过1300名Strava用户在美军基地内公开上传自己的运动轨迹。而这些公开数据,理论上可能成为伊朗的情报,被拿来炸美军基地。甚至其中一些运动轨迹,真就恰好能对应上伊朗的攻击位置,很难让人不产生联想。01跑个步,军......本文来自微信公众号: 酷玩实验室 ,作者:酷玩实验室士兵用运动APP公开自己跑步路线这事儿又翻车了。英国媒体Sky新闻前一阵挖了一个大瓜,说是挖出了超过1300名Strava用户在美军基地内公开上传自己的运动轨迹。而这些公开数据,理论上可能成为伊朗的情报,被拿来炸美军基地。甚至其中一些运动轨迹,真就恰好能对应上伊朗的攻击位置,很难让人不产生联想。01跑个步,军事基地的细节就被“炸”出来了?Strava是一个海外很火的运动社交APP,对于运动爱好者来说很好用,也有很强的社交属性。而它的主要功能之一就是记录并上传各种运动路线,甚至有一些人会用它一边跑步、骑行,一边用轨迹在地图上绘制图案。那么,英国Sky新闻的调查记者是怎么用它来调查美军的?“核心出装”不需要什么黑客技术,因为Strava的部分用户自己就把最关键的信息放在网上了,也就是位置、时间、身份。所以调查就是把大量线索交叉筛选,从公开的资料入手,把用户个人主页、社交媒体、跑步路线、时间串联起来。就这样调查团队挖出了1300多名在中东美军基地发布运动记录的用户,甚至一些没有公开标注的军事设施,其中大多数人使用软件的时候还用了真实姓名。然后通过这些用户的活动记录对比,分析出他们谁是美军士兵,在基地什么时候活动,如果撤离会去哪里,以此来推理出一个基地的运转节奏。简单来说,如果你知道这人是美军的身份,那么他固定跑步的位置有可能就是训练场地,和他跑相近路线的人可能也是军队里的人。如果你知道基地的位置,那么就能根据附近大量的运动轨迹,筛选出来哪些用户可能和美军有关。就这样把线索交叉组合起来,就可以进一步猜测出基地内部的情报。那伊朗真是用这批数据打了美军基地吗?现在没有任何一方实锤伊朗利用过这些数据,只不过如果照着这些公开轨迹打,那确实也能打中。其中一个比较抽象的记录是巴林的一处基地。这个基地在双方开打后受到了伊朗的轰炸,但在轰炸前,内部人员其实就已经撤离到附近的酒店了,然而后来那个酒店也被炸了。英国的记者就很好奇,伊朗怎么知道美军跑到附近酒店的?情报来源当然有很多可能,但他们把目光放到了Strava的用户上,没想到还真有“线索”。英国媒体的调查人员确认了一位Strava用户是美国海军承包商,发现没打仗的时候他经常绕着基地跑步。打仗后,他突然更新了一个新的跑步路线,位置换到了附近酒店的庭院,而他更新6天后这个酒店也遭到了伊朗袭击。因此调查人员推断,很有可能伊朗的情报部门也观察到了这类账户,由此“追着打”。另一种情况,是通过一群人的跑步轨迹,分析人都在基地的什么位置。例如约旦的基地,这里一直有数百条打卡记录,2月底开战后基本都暂停了。4月停火又恢复了,但相比之前比较分散的跑步轨迹,之后76%的路线起点或终点都集中在了同一处营房。后来双方又开火了,7月伊朗直接攻击了这片位置,炸死3名美军。对这次“泄密”的怀疑,大家都什么态度?Strava本身就有隐私设置,也呼吁用户多注意自己的身份,别乱开位置,实在不行就把定位关了吧。美方五角大楼表示,这事儿我不管了,你问问美国中央司令部吧。一些军事专家对此表示无语,也有观点认为伊朗当然有可能使用这些数据。毕竟现代军事情报分析是多种情报汇聚的,尤其是这种唾手可得的公开信息,简直不用白不用。而让专家真正担忧的,是现在可以用低成本,推理出军事情报中的“生活模式(pattern of life)”。通常来说就是靠多种维度的信息来摸清目标的「日常」,一旦打破规律,出现异常,就形成了进一步的情报。同理就是利用网络上的公开信息,摸清某个区域中网友的日常情况与规律,如果出现反常的情况,就可能是有价值的情报。就像是巴林那个突然换酒店继续跑步的军方老哥,突然换了位置,那可能就是他们集体换了聚集地。其实原本把这套“生活模式”当成看家本领的,正是美军情报系统自己,以前多用在伊拉克、阿富汗战争,算是祖传手艺。但那时候成本显然高多了,想搞点信息恨不得卫星、侦察机、通讯监听、监视人员、相关技术人员等等全用上。而现在相比影视剧里找一群黑客小队干活,上网扒Strava的公开数据显然成本更低一些。比较地狱笑话的是,美军的敌人可能不会用Strava记录自己的运动日常,但美军自己用得比较多。想象一下,在中东沙漠,竟然能找到出一群围绕固定设施跑步运动的实名欧美用户,他们在那里干什么呢?真的好难猜啊!离谱的是,整件事确实算得上是在炒冷饭了。因为用Strava找美军基地这事儿,2018年就闹过一次大新闻。Strava在2017年上了一张“全球热力图”,也就是用户近两年左右的运动轨迹信息大汇总。但2018年,澳大利亚国立大学国际安全专业的一个小伙Nathan Ruser发现了问题,他开始拿这张图找“美国大兵”。而且方式也很简单,虽然热力图是匿名的,但不少军事基地都设置在人口稀少而且少有当地人用运动APP的地方。所以当一些敏感地区大面积空白但是只有某部分很亮,就很值得怀疑了。顺着这个思路他在叙利亚找到了美军基地,并且说它们“像圣诞树一样亮了起来”。当年这一发现引发了轩然大波,其他分析师、媒体记者跟着这个思路就扒出了一串全球各处军事基地的位置。后来美国军方对此事的反应就是,考虑了半年多后,出了一个禁令,到了作战区域,电子设备、APP这些东西的定位功能都要关掉。换言之,相关禁令已经存在八年,为什么2026年还会发生类似的事儿?02不光是管不住,也是真的离不开多年来没法彻底解决这个问题,原因其实挺复杂的,例如美军现在很难对电子设备进行完善的控制。有人觉得简单处理,别在打仗的时候玩手机、智能手表之类的就好了,但实际上很难做到。其实这类限制,不光2018年下过,去年12月、今年2月,都出过相关的限制措施,问题是到现在都没法彻底杜绝。7月美国军方还表示考虑收缴手机,但也只是考虑一下,还没完全执行。而且之所以有这个考虑,涉及的问题也不是针对某一款APP的使用,主要是电子设备还在泄露其他的东西。像是本来伊朗被美军电子干扰和其他操作干预后,其实并没法确认自己的袭击战果,但却可以在网上搜索到相关视频。围观群众加上士兵自己拍点一手消息,然后媒体报道,军事专家上阵分析,伊朗信息部门只要上个网就能免费判断自己的行动是否成功。甚至有美军戴着智能眼镜,拍下了士兵躲避袭击的画面,直接发到社交媒体,这相当于暴露了人员的撤退方向与过程。就算把禁令执行下去,本身也很难覆盖所有人。一方面是执行任务的情景和日常时期肯定有差别,高密地区当然可以要求所有人严格管理电子设备,但还有很多海外基地的人员构成就复杂多了,包括大量承包商、文职人员,家属,统一执行难度很大。最难解决的还有基地内部人员需要与家人保持联系,如果长期禁用手机,搞不好会藏匿设备,风险更不可控。而且有时候美军自己也会整活儿,给自己挖坑。十多年前,美军为了搞“健身减肥”试点项目,推广过运动手环Fitbit。而当2018年Strava全球热力图事件爆发后,大家发现Fitbit这类运动设备的数据也同步到了Strava,出现在了热力图上。因此美军当时多少有点尴尬,国防部副部长Patrick Shanahan还公开自嘲说“我有罪,因为上周之前我一直戴着Fitbit”。而另一方面,Strava也确实让人欲罢不能。路线、排名、挑战、头衔等等机制,作为运动社交平台,其设计逻辑、激励机制、社区氛围,都会让用户更愿意公开自己的运动信息,参与其中。只不过不同身份,影响不同,对于普通爱好者自然没问题,军事人员却把这个社交行为带进了特殊环境。其中一部分人表现得像是没法控制自己,明知身份特殊却根本把持不住,而且不仅仅是美军这样。例如在英美共用的迪戈加西亚战略基地,有Strava用户明知道这是极度敏感区域,依然公开上传了跑步轨迹,甚至把跑步路线直接命名为“安全漏洞”,贴脸开大。另外根据英国媒体调查,自2026年1月以来,共有519名英国军方以及相关人员,在限制区域内公开上传了运动轨迹。在核潜艇基地,甚至能精确识别出谁被部署在哪艘潜艇上,进一步还能找到家属的信息。还有在英国弹道导弹早期预警站,也识别出了工程师。英国的情报人员看完表示“离谱到可笑”。法国也翻车多次了。今年3月,一名法国海军把戴高乐号航母当跑步机,在甲板用智能手表在Strava记录了约7公里的跑步轨迹。因为他的账号设置是公开的,结果相当于把航母的位置也公布了出去。海王的地中海运动日常2025年,法国的核潜艇基地,还因为士兵玩Strava泄露过潜艇的巡逻节奏。按理说核潜艇驻地安保要求都很高的,说是进出都看证件,人脸识别军犬巡逻,而且很多区域都是禁止携带手机等电子设备的。结果还是被挖出问题了。调查人员把漏洞定位到了智能手表上,有法国军官说它更容易通过安检,甚至可能被带上潜艇。而Strava的数据更是方便分析基地的一些情报细节,调查中先是挖出这个区域数百名活跃用户,再从核潜艇相关码头位置进一步筛选,就可以识别出部分能上潜艇的军事人员。接着根据他的打卡记录分析,像是有人平时运动记录非常规律,却在某一天突然停止更新,空白近两个月后才重新活跃。与此同时,另外几个同样在码头附近跑步的人,也在同一时间段消失,再差不多一起回归。媒体据此推断,这段空白期极有可能对应着一次核潜艇巡逻任务。这类问题显然是反复发作的老毛病了,以前类似报道出来,各方还会说“没什么大事儿”。但现在回头再看,在战争背景下,相关基地真实遭到了袭击,就有点不一样了。而且,大多数人根本意识不到信息泄露有多简单。现代人的生活早已离不开电子设备,就算狠下心来禁用了某一个APP,也挡不住其他渠道的信息外流。03什么都没做,但可能已经“泄密”了其实多年以来,美军一直在面对信息泄露的问题。哪怕他们从不在社交媒体上传定位,只是日常使用手机,位置信息一样可能被找出来。“人人都能购买追踪美军士兵数据”这件事,也算是个老话题了。简单来说,一些APP通常会植入各种功能的第三方软件开发工具包,它们当中有些会收集广告ID、位置信息、设备信息等数据。而收集这些信息,其中一个重要用途就是服务于广告业务。例如加工处理后形成用户画像,再根据这些画像决定投放什么广告。广告工具与流程一般都是正规的,但问题出在数据的其他流向。有些数据中间商会把这些数据进一步加工,有时还经过好几层中介倒手,解析、重新打包,再对外出售。海量资料里如果能够特意筛选出具有身份特征的标签,那就更具价值,比如美军士兵这种。也就是说,广告技术无意中建立了一套非常像“监控”的连招,而在信息市场上直接购买美军使用APP时流出的位置数据,也并不是新鲜事。这事儿美国媒体也是反复念叨好几年了。杜克大学的研究员在2021年就把这类情况,从个人隐私联想到了军事机密问题,并做了调查,当时就发现有数据中间商公开兜售美国现役或者退役军人的数据。当然,用途也都说是可以用来打广告。美军被认为属于特殊消费群体,可以分析出对应的消费偏好,购物渠道、消费结构等等。2023年,杜克大学的调查测试进一步发现,无论美国本土买家还是境外买家,都能买到美军士兵的信息数据,甚至可以跳过卖家的身份验证。到了2024年,媒体的报道论调就更惊悚了,号称“任何人都能买到美军数据”。调查报道发现,其中一家数据中间商手里有36亿条坐标,从中可以识别出上万台驻德美军相关的设备。这些设备的轨迹至少出现在德国11处军事情报地点周围。如果进一步分析,还能还原出基地的入口、安保流程等信息。涉及的位置包括空军基地、训练场、兵营、情报中心,甚至军人子女就读的中小学。虽然这些坐标并不精确,但架不住量大。比如在多个高度敏感的军事区域之间,筛选出那些反复出现的设备,就相当于把一些重要岗位人员的行踪曝光了。但直到今年5月,美国军方才总算是承认受到威胁了。有媒体报道说,美国中央司令部“收到多份威胁报告,内容为对手利用商业位置数据,对战区内美军人员实施锁定与监视”。然而问题是美军10年前,早就知道能这么玩了,这种调查方式也被戏称为“广告情报”。2016年,就职于美军承包商PlanetRisk的Mike Yeagley,就给当时的美军演示过一模一样的操作。当时他受美国资助,买了一批商业手机位置数据,用来开发情报工具卖给美国官方。结果发现买的这批数据里,竟然能挖出美军在叙利亚的秘密前沿基地。于是他就向美国军方做了简报,先拿武装分子的行动轨迹举例,证明这套方法的有效性,然后又展示了如何追踪美军自己。他还原了美军从美国驻地移动到空军基地,再出发经过土耳其,最终汇聚到在叙利亚尚未公开的秘密基地的活动轨迹。演示结束后,军方还以为他用黑客手段黑进了系统拿到了绝密数据,而他只回了一句“花钱买的。”后来Yeagley接受采访时感叹,“现在和十年前一样,没什么改变。”当然,也不是完全没人提该怎么防。比如提议军队发放的设备禁用广告ID、在战区自动关闭位置共享、对销售端增设更多限制等等。多年来美军对于这些问题的回复,一般也都是“不足以泄密”,要么就说要求军人自律一点就行了。不过也别说“什么都没改变”,因为美军自己也会买点数据给自己用。早在2020年,就有报道说美国特种作战司令部直接花了9万多美元,购买了一款“商业位置追踪软件”Locate-X。它不用自己去收集分析,而是直接从数据商人那里买结果。后来还有媒体曝光,美军执行无人机打击任务的相关团队也在采购这类业务。你买我的,我买你的,军事“泄密”这事儿,到现在多少有点打破滤镜了,门槛也确实在不断下降。以前想象中获取点机密情报,就如同007的电影桥段,天上飞卫星,地上跑特工,谁能想到后来买点APP数据包就开始全球追踪了。再到今年更抽象了,本来以为现代战争会更科幻,结果现实是,情报还可以是对手晨跑后自愿上传的。

查看原文
分享到:

相关推荐

暴雪宣布 FPS 版《星际争霸》

2小时前

宽度仅 50.2 厘米,全球最窄可行驶汽车获吉尼斯认证

2小时前

【财联社早知道】订单排到明年!机构预计2027年全球1.6T光模块出货量将增至7100万只,这家公司...

4小时前

秋日粉黛花开 南宁园博园3.1万平方米花海迎客

4小时前