76%的跑步轨迹与伊朗轰炸点重合?8年前的漏洞还在暴露美军坐标

76%的跑步轨迹与伊朗轰炸点重合?8年前的漏洞还在暴露美军坐标

美伊战事重新升温,双方都在对彼此的目标进行轰炸。在这样的背景下,英国一家数据团队通过调查发现了美军一处惊人的安全漏洞。

这个漏洞本身并非新事,早在8年前就曾被披露过。但该调查发现,驻中东美军依然在大量用民用定位软件,泄露驻地轨迹,而这些泄露的坐标很可能已被伊朗精准利用。除了美军,英军等盟军也存在类似问题。

八年前的漏洞还在

健身软件泄露军事坐标

2017年底,健身软件公司Strava发布了一张全球运动热力图,把各地用户跑步、骑行路线叠在卫星地图上。2018年1月,分析人士顺着图上的亮线,在阿富汗境内描出了美军基地的完整轮廓和人员日常跑步路线;有报道进一步挖出疑似中情局索马里据点、也门“爱国者”防空阵地等敏感设施。

▲Strava热力图在2018年引发风波

五角大楼随即连出两道令:当年5月禁止个人设备进入涉密区域,当年8月全面禁止在作战区域使用带定位功能的应用和设备。八年过去,禁令却形同虚设:健身软件Strava的1300多名用户在美国中央司令部辖区内的多国军事基地公开上传了数千条运动记录,且多数使用真实姓名。调查人员本次抓取的1300多个账号里,不少美军士兵的轨迹能精确定位到具体营区、具体时段。

最刺眼的一处在约旦。穆沃费格萨勒提空军基地76%的跑步轨迹,起点或终点集中在基地东面同一处营房。而在战端重开后,伊朗导弹瞄准的正是这片营房。在今年7月17日伊朗的导弹袭击中,3名美军当场死亡。而在本月8日,伊朗方面再度攻击该军事基地,造成美国多架军机受损。

▲穆沃费格萨勒提空军基地卫星图

在巴林,情况也同样糟糕。一名驻麦纳麦海军设施的美军承包商撤离基地后,Strava轨迹显示他转移到市中心的皇冠假日酒店,开始在酒店院内绕圈跑步。六天后,伊朗发动报复性打击,导弹落在酒店,两名五角大楼雇员受伤。数据团队认为,调查能证明这些数据足以暴露人员位置和作息规律,但伊朗未证实是否使用Strava数据选择打击目标。

美国官员否认数据泄密

美国官方机构层面上并非没有注意到这个漏洞。美国中央司令部今年6月向国会议员通报,已收到“多份威胁报告,涉及敌对方利用商业位置数据对战区美军实施定向打击或监视”。

7月28日,中央司令部司令布拉德·库珀将军写下一封内部信。信中警告,伊朗正通过搜索网上“我军官兵在社媒的反应、手机里上传的照片和影像”,近乎实时地评估打击效果。库珀写道:“这种开源情报直接且不可避免的代价,可能要用美国军人和海湾国家平民的生命来衡量。”他还提醒,这种详细的公开信息“会立即给伊朗军队开绿灯,发动第二波更具毁灭性的打击”。有消息人士称,约旦部分驻军已被告知,个人手机可能于近日内被要求上缴。

中央司令部发言人蒂姆·霍金斯确认了这封内部信件的存在,但把它定性为“行动安全的一般性提醒”,拒绝公布全文。一名不愿具名的美国官员则直接称:“任何声称数据追踪在这些袭击中发挥了重要作用的说法,都与事实不符。”

但军事专家并不赞同美方官员的说法。英国皇家联合军种研究所研究员约瑟夫·贾尔内茨基表示,这类公开健身数据“理当被预期构成敌方目标定位图景的一部分”。另有特种作战专家表示,伊朗“几乎可以肯定”在利用该应用追踪美军动态。

国会山也没闲着。今年6月起,参议员罗恩·怀登和众议员帕特·哈里根牵头的两党小组致信五角大楼,警告商业位置数据可被用于“识别军事设施、监控部队调动、追踪单个军人”,要求加强防护。此前5月,已有14名议员就同一问题联名致函。

伊朗曾征集美军位置

Strava曾进行回应

伊朗方面的一条公开声明,从另一个方向印证了对美军位置情报的渴求。今年7月30日,伊朗伊斯兰革命卫队曾公开谴责其部门的社交账号被平台关闭。

伊朗方面认为,背后真实原因是约旦、科威特等国的民众积极通过该账号上报“美军动向和基地的精确信息”,伊朗还称将开通新的安全账号继续收集此类信息。另据7月报道,伊朗方面还通过电信漫游协议漏洞实时追踪美军人员手机。

Strava公司曾回应称“严肃对待用户安全和隐私问题,软件内提供限制活动可见性的设置选项”,并强调2018年风波后已修改热力图和隐私工具。

同款漏洞并非美军独有。有调查发现,519名英军人员在法斯兰核潜艇基地、塞浦路斯阿克罗蒂里空军基地等敏感设施公开跑步数据;“StravaLeaks”系列社媒标签识别出数千名法军人员;今年3月,“戴高乐”号航母上一名军官戴着智能手表在甲板跑步,航母实时位置随即被锁定。连以色列迪莫纳核设施内,都有3名Strava用户打过卡。

红星新闻记者 郑直

编辑 邓旆光

审核 何先菊