Amerikalı kılığına girmiş Rus yazılımı ABD’ye gidiyor. Ordu, CDC Uygulamaları

admin

Administrator
Yetkili
Admin
Global Mod
LONDRA/WASHINGTON: Apple ve Google’ın çevrimiçi mağazalarındaki binlerce akıllı telefon uygulaması, bir teknoloji şirketi tarafından geliştirilen bilgisayar kodunu içeriyor, PushwooshReuters, Amerika Birleşik Devletleri’nde yerleşik gibi görünen, ancak aslında Rus olduğunu buldu.
Amerika Birleşik Devletleri’nin büyük sağlık tehditleriyle mücadelede önde gelen kurumu olan Hastalık Kontrol ve Önleme Merkezleri (CDC), Pushwoosh’un ABD başkentinde bulunduğuna inandırılarak yanlış yönlendirildiğini söyledi. Reuters’ten Rus kökenlerini duyduktan sonra Pushwoosh’u kaldırdı yazılım yedi genel uygulamadan güvenlik açıklarını gerekçe göstererek.
ABD ordusu, aynı endişeler üzerine Mart ayında Pushwoosh kodunu içeren bir uygulamayı kaldırdığını söyledi. Bu uygulama, ülkenin ana muharebe eğitim üslerinden birinde askerler tarafından kullanıldı.
Rusya’da halka açık olarak sunulan ve Reuters tarafından incelenen şirket belgelerine göre, Pushwoosh’un merkezi Sibirya’nın Novosibirsk şehrinde bulunuyor ve burada veri işleme de yapan bir yazılım şirketi olarak kayıtlı. Yaklaşık 40 kişiyi istihdam ediyor ve geçen yıl 143.270.000 ruble (2.4 milyon $) satış bildirdi. Pushwoosh, Rusya’da vergi ödemek için Rus hükümetine kayıtlı.
Ancak, sosyal medyada ve ABD kayıt başvurularında, kendisini farklı zamanlarda Kaliforniya, Maryland ve Washington, DC’de bulunan bir ABD şirketi olarak tanıtıyor, Reuters bulundu.
Pushwoosh, yazılım geliştiriciler için kod ve veri işleme desteği sağlayarak, akıllı telefon uygulaması kullanıcılarının çevrimiçi etkinliğinin profilini çıkarmalarına ve Pushwoosh sunucularından özelleştirilmiş anında iletme bildirimleri göndermelerine olanak tanır.
Pushwoosh, web sitesinde hassas bilgileri toplamadığını söylüyor ve Reuters, Pushwoosh’un kullanıcı verilerini kötüye kullandığına dair hiçbir kanıt bulamadı. Ancak Rus yetkililer, yerel şirketleri kullanıcı verilerini iç güvenlik servislerine devretmeye zorladı.
Pushwoosh’un kurucusu, Max KonevReuters’e Eylül ayında bir e-postada, şirketin Rus soyunu maskelemeye çalışmadığını söyledi. “Rus olmaktan gurur duyuyorum ve bunu asla saklamam.”
Şirketin “Rus hükümetiyle hiçbir bağlantısı olmadığını” ve verilerini ABD ve Almanya’da sakladığını söyledi.
Ancak siber güvenlik uzmanları, yurtdışında veri depolamanın Rus istihbarat teşkilatlarının bir Rus şirketini bu verilere erişimini bırakmaya zorlamasını engellemeyeceğini söyledi.
Batılılara göre, 2014 yılında Kırım yarımadasını ele geçirmesi ve bu yıl Ukrayna’yı işgal etmesinden bu yana Batı ile bağları kötüleşen Rusya, Batılılara göre, bilgisayar korsanlığı ve siber casuslukta dünya lideri, rekabet avantajı elde etmek için yabancı hükümetler ve endüstriler üzerinde casusluk yapıyor. . memurlar.
Büyük veritabanı
Pushwoosh kodu, küresel tüketim malları şirketi Unilever Plc ve Avrupa Futbol Federasyonları Birliği’nden (UEFA) politik olarak güçlü ABD silah lobisi National Rifle’a kadar çok çeşitli küresel şirketlerin, etkili kar amacı gütmeyen kuruluşların ve devlet kurumlarının uygulamalarına yüklendi. Derneği (NRA) ve İngiliz İşçi Partisi.
10 hukuk uzmanı Reuters’e verdiği demeçte, Pushwoosh’un ABD devlet kurumları ve özel şirketlerle olan ilişkilerinin sözleşme yasalarını ve ABD Federal Ticaret Komisyonu’nu (FTC) ihlal edebileceğini veya yaptırımlara yol açabileceğini söyledi. FBI, ABD Hazine Bakanlığı ve FTC yorum yapmayı reddetti.
FTC’nin Tüketici Koruma Bürosu eski müdürü Jessica Rich, “Bu gibi davalar FTC’nin kapsamına giriyor” dedi ve bu da ABD’li tüketicileri etkileyen haksız veya aldatıcı uygulamaları çökertti.
Yaptırım uzmanları, muhtemelen ABD’ye kötü niyetli siber faaliyetler için Rusya’nın teknoloji sektörüne saldırma yeteneği veren 2021 yürütme emriyle Washington’ın Pushwoosh’a yaptırım uygulamayı seçebileceğini ve bunu yapmak için geniş bir yetkiye sahip olduğunu söyledi.
Bir uygulama zekası web sitesi olan Appfigures’a göre, Pushwoosh kodu Google ve Apple uygulama mağazalarındaki yaklaşık 8.000 uygulamaya yerleştirilmiştir. Pushwoosh’un web sitesi, veritabanında 2,3 milyardan fazla cihaz olduğunu söylüyor.
Çevrimiçi reklamcılık tedarik zincirlerinde toplanan verilerin kötüye kullanımını izleyen bir şirket olan Confiant’ın kurucu ortağı Jerome Dangu, “Pushwoosh, hassas ve devlet uygulamalarında hassas ve devlet uygulamalarında doğru konum belirleme de dahil olmak üzere kullanıcı verilerini topluyor ve bu da ölçekte istilacı izlemeye olanak tanıyor” dedi.
“Pushwoosh’un faaliyetlerinde, uygulama verilerinin Rusya’ya sızma riskini kesinlikle azaltmayan açık bir aldatıcı veya kötü niyetli niyet belirtisi bulamadık” diye ekledi.
Google, gizliliğin şirket için “büyük bir odak noktası” olduğunu söyledi, ancak Pushwoosh hakkında yorum taleplerine yanıt vermedi. Apple, kullanıcı güvenini ve güvenliğini ciddiye aldığını ancak benzer şekilde soruları yanıtlamayı reddettiğini söyledi.
Londra’daki düşünce kuruluşu Chatham House’da Rusya uzmanı olan Keir Giles, Rusya’ya yönelik uluslararası yaptırımlara rağmen, “önemli sayıda” Rus şirketinin hala yurtdışında ticaret yaptığını ve insanların kişisel verilerini topladığını söyledi.
Rusya’nın iç güvenlik yasaları göz önüne alındığında, “Rus devlet casusluk kampanyalarıyla doğrudan bağlantısı olan veya olmayan veri işleme şirketlerinin Rus kökenlerini küçümsemek istemesi şaşırtıcı olmamalı” dedi.
‘Güvenlik sorunları’
Sözcü Kristen Nordlund, Reuters Pushwoosh’un Rusya’nın CDC ile olan bağlarını ele aldıktan sonra, sağlık kurumu “şirket potansiyel bir güvenlik endişesi oluşturduğu için” kodu uygulamalarından kaldırdı.
Nordlund yaptığı açıklamada, “CDC, Pushwoosh’un Washington DC bölgesinde bulunan bir şirket olduğuna inanıyordu” dedi. İnanç, şirketin “temsillerine” dayanıyordu, dedi, ayrıntılı bir şekilde.
Pushwoosh kodunu içeren CDC uygulamaları, ajansın ana uygulamasını ve çok çeşitli sağlık sorunları hakkında bilgi paylaşmak için kurulmuş diğer uygulamaları içerir. Biri cinsel yolla bulaşan hastalıkları tedavi eden doktorlar içindi. CDC ayrıca şirketin COVID gibi sağlık sorunları için raporlarını kullanırken, ajans “kullanıcı verilerini Pushwoosh ile paylaşmadığını” söyledi.
Ordu, Reuters’e Mart ayında “güvenlik endişelerini” öne sürerek Pushwoosh’u içeren bir uygulamayı kaldırdığını söyledi. Kaliforniya’daki Ulusal Eğitim Merkezi’nde (NTC) kullanılmak üzere bir bilgi portalı olan uygulamanın askerler tarafından ne ölçüde kullanıldığı belirtilmedi.
NTC, Mojave Çölü’nde konuşlanma öncesi askerler için büyük bir muharebe eğitim merkezidir, yani orada bir veri ihlali yaklaşmakta olan denizaşırı birlik hareketlerini ortaya çıkarabilir.
ABD askeri sözcüsü Bryce Dubee, ordunun “operasyonel veri kaybı” yaşamadığını ve uygulamanın ordunun ağına bağlanmayacağını da sözlerine ekledi.
UEFA ve Unilever dahil olmak üzere bazı büyük şirketler ve kuruluşlar, üçüncü tarafların uygulamaları kendileri için kurduğunu veya bir ABD şirketini işe aldıklarını düşündüklerini söyledi.
Unilever yaptığı açıklamada, “Pushwoosh ile doğrudan bir ilişkimiz yok” diyerek, Pushwoosh’un “bir süre önce” uygulamalarından birinden kaldırıldığını da sözlerine ekledi.
UEFA, Pushwoosh ile yapılan sözleşmenin “bir Amerikan şirketiyle” olduğunu söyledi. UEFA, Pushwoosh’un Rus bağlarından haberdar olup olmadığını söylemeyi reddetti, ancak Reuters ile temasa geçtikten sonra şirketle olan ilişkisini gözden geçirdiğini söyledi.
NRA, şirketle olan sözleşmenin geçen yıl sona erdiğini ve “herhangi bir sorunun farkında olmadığını” söyledi.
İngiltere İşçi Partisi yorum taleplerine yanıt vermedi.
“Pushwoosh’un topladığı veriler Facebook, Google veya Amazon tarafından toplanabilecek verilere benzer, ancak fark şu ki ABD’deki tüm Pushwoosh verileri Rusya’da bir şirket (Pushwoosh) tarafından işletilen sunuculara gönderiliyor.” dedi. Zach EdwardsKar amacı gütmeyen bir kuruluş olan Internet Safety Labs için çalışırken Pushwoosh kodunun yaygınlığını ilk keşfeden bir güvenlik araştırmacısı.
Rusya’nın devlet iletişim düzenleyici kurumu Roskomnadzor, Reuters’in yorum talebine yanıt vermedi.
Sahte adres, sahte profiller
ABD kayıt başvurularında ve sosyal medyada Pushwoosh, Rus bağlantılarından asla bahsetmiyor. Şirket, Twitter’daki konumu olarak “Washington, DC”yi listeliyor ve Delaware Dışişleri Bakanı’na yapılan en son ABD şirket başvurularına göre, ofis adresini Kensington, Maryland banliyösünde bir ev olarak iddia ediyor. Ayrıca Facebook ve LinkedIn profillerinde Maryland adresini listeler.
Kensington’ın evi, isminin açıklanmaması koşuluyla bir Reuters gazetecisiyle görüşen Konev’in Rus bir arkadaşının evi. Pushwoosh ile hiçbir ilgisi olmadığını ve yalnızca Konev’in posta almak için adresini kullanmasına izin verdiğini söyledi.
Konev, Pushwoosh’un koronavirüs pandemisi sırasında “iş yazışmalarını almak” için Maryland adresini kullanmaya başladığını söyledi.
Şu anda Tayland’dan Pushwoosh işlettiğini söyledi, ancak orada kayıtlı olduğuna dair hiçbir kanıt sağlamadı. Reuters, Tayland şirket sicilinde bu isimde bir şirket bulamadı.
Pushwoosh, kayıtlı olduğu ABD’nin Delaware eyaletinde sekiz yıllık başvuruda Rusya’da bulunduğundan hiç bahsetmedi, bu eyalet yasalarını ihlal edebilecek bir ihmal.
Bunun yerine, 2014’ten 2016’ya kadar Pushwoosh, merkezi olarak California, Union City’deki bir adresi seçti. Union City yetkililerine göre, bu adres mevcut değil.
Pushwoosh, Washington DC merkezli iki yöneticiye ait olduğu iddia edilen LinkedIn hesaplarını kullandı. Mary Brown ve Noah O’Shea satacak. Ancak Reuters, ne Brown ne de O’Shea’nın gerçek insanlar olmadığını tespit etti.
Brown, aslında Moskova’da bir fotoğrafçı tarafından çekilen ve Reuters’e olayın siteye nasıl geldiği hakkında hiçbir fikri olmadığını söyleyen Avusturyalı bir dans öğretmenine aitti.
Konev, hesapların gerçek olmadığını kabul etti. Pushwoosh’un, şirketin Rus mirasını maskelemek için değil, Pushwoosh’u satmak için sosyal medyayı kullanmak amacıyla 2018’de onları kurmak için bir pazarlama ajansı tuttuğunu söyledi.
LinkedIn, Reuters tarafından uyarıldıktan sonra hesapları kaldırdığını söyledi.