2025-02-24, Pirmadienis
Naujienlaiškis

Ką daro išmanusis telefonas jums nežinant: trijų Kinijoje pagamintų 5G mobiliųjų įrenginių tyrimas

Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos (toliau – NKSC) atliko Lietuvoje parduodamų Kinijos gamintojų „Huawei P40 5G“ , „Xiaomi Mi 10T 5G“  ir „OnePlus 8T 5G“ išmaniųjų 5G įrenginių saugumo tyrimą.

„Šis tyrimas buvo inicijuotas siekiant užtikrinti saugų Lietuvoje parduodamų 5G mobiliųjų įrenginių ir juose esančios programinės įrangos naudojimą mūsų šalies viduje. Buvo pasirinkti trys Kinijos gamintojai, kurie nuo praėjusių metų Lietuvos vartotojams siūlo įsigyti 5G mobiliuosius įrenginius ir kurie tarptautinės bendruomenės buvo įvardinti kaip keliantys tam tikras kibernetinio saugumo rizikas“, – teigia Krašto apsaugos viceministras Margiris Abukevičius.

Tyrimo metu buvo nustatytos 4 esminės kibernetinio saugumo rizikos. Dvi susijusios su gamintojo įrenginiuose įdiegtomis programėlėmis, viena su asmens duomenų nutekėjimo rizika ir viena  su galimais žodžio laisvės ribojimais. „Xiaomi“ gamintojo įrenginyje nustatytos trys rizikos, „Huawei“ – viena, „OnePlus“ gamintojo mobiliajame įrenginyje kibernetinio saugumo pažeidžiamumų identifikuota nebuvo.

Gamintojų programėlių rizikos

Analizuodami „Huawei“ išmaniojo 5G telefono veiklą, tyrėjai nustatė, kad įrenginyje įdiegta oficiali gamintojo mobiliųjų programėlių parduotuvė „App Gallery“, neradusi vartotojo pageidaujamos programėlės, automatiškai nukreipia jį į trečiųjų šalių el. parduotuves, kuriose dalis programėlių antivirusinių programų buvo įvertintos kaip kenkėjiškos ar užkrėstos virusais.

Kibernetinio saugumo riziką tyrėjai priskyrė ir „Xiaomi“ gamintojo naršyklei „Mi Browser“. Ji naudoja ne tik įprastą kitose naršyklėse „Google Analytics“ modulį, bet ir kinišką „Sensor Data“, kuris renka ir periodiškai išsiunčia net 61 parametro duomenis apie vartotojo telefone atliekamus veiksmus.

„Mūsų vertinimu tai yra tikrai perteklinė informacija apie vartotojo veiksmus. Riziką kelia ir faktas, kad ši gausi statistinė informacija šifruotu kanalu siunčiama ir saugoma „Xiaomi“ serveriuose trečiose šalyse, kur negalioja Bendrasis duomenų apsaugos reglamentas“, – teigia tyrimą atlikusio NKSC Inovacijų ir mokymų skyriaus vadovas dr. Tautvydas Bakšys.

Galimi žodžio laisvės ribojimai

Analizuodami „Xiaomi“ įrenginio veikimą, tyrėjai nustatė, kad jame yra įdiegta techninė galimybė vykdyti į jį atsisiunčiamo turinio cenzūrą. Net kelios telefone esančios gamintojo programėlės, tarp kurių yra ir naršymo programėlė „Mi Browser“, periodiškai gauna gamintojo sudaromą blokuojamų raktažodžių sąrašą. Užfiksavus, kad vartotojo pageidaujamame atsiųsti turinyje yra sąraše esantys žodžiai, įrenginys tokį turinį automatiškai blokuoja.

Tyrimo metu sąraše buvo 449 raktažodžiai ar jų grupės kinų rašmenimis, tokie kaip „Laisvas Tibetas“, „Amerikos balsas“, „demokratinis judėjimas“, „tegyvuoja Taivano nepriklausomybė“ ir kt.

„Nustatėme, kad Lietuvoje parduodamuose „Xiaomi“ telefonuose turinio filtravimo funkcija buvo atjungta ir turinio cenzūros nevykdė, tačiau sąrašai buvo periodiškai atsiunčiami. Įrenginys turi techninę galimybę, vartotojui nežinant, bet kurią minutę nuotoliniu būdu šią filtravimo funkciją aktyvuoti ir pradėti analizuoti atsiunčiamą turinį. Neatmetame galimybės, kad blokuojamų žodžių sąrašas galėtų būti sudaromas ne tik kinų, bet ir lotynų rašmenimis“,  – sako T. Bakšys.

Asmens duomenų nutekėjimo rizika

Asmens duomenų nutekėjimo rizika buvo nustatyta „Xiaomi“ įrenginyje vartotojui pasirinkus naudotis „Xiaomi“ debesijos paslauga „Xiaomi Cloud“. Norint aktyvuoti šią paslaugą, iš įrenginio yra išsiunčiama šifruota  SMS registracijos žinutė, kuri vėliau niekur nėra išsaugoma.

„Tyrėjams nepavyko perskaityti šios šifruotos žinutės turinio, todėl negalime pasakyti, kokią informaciją įrenginys išsiuntė. Šis automatizuotas žinučių siuntimas ir gamintojo įdiegtas jų turinio slėpimas kelia potencialias grėsmes dėl vartotojo asmens duomenų saugumo, nes jam nežinant gali būti renkami ir perduodami nežinomo turinio duomenys į serverius trečiosiose šalyse“, – teigia T. Bakšys.

Kodėl šie gamintojai

2020 m. Kinijos gamintojai „Huawei“, „Xiaomi“ ir „OnePlus“  Lietuvos rinkai pristatė penktos kartos 5G mobiliojo ryšio technologiją palaikančius išmaniuosius mobiliuosius telefonus. Remiantis tarptautine kibernetinių pažeidžiamumų duomenų baze (Common Vulnerabilieties and Exposures https://cve.mitre.org), per pastaruosius ketverius metus visų šių gamintojų įrenginiuose buvo nustatytos kibernetinio saugumo rizikos. „Xiaomi“ produkcijoje buvo fiksuoti 9 pažeidžiamumai, susiję su asmens duomenų nutekinimo rizikomis, „Huawei“ – 144 pažeidžiamumai, kurių dauguma buvo susiję su įrenginių funkcionalumo trikdymu, „OnePulse“ – vienas pažeidžiamumas dėl trečiųjų šalių programėlės, siunčiančios SMS žinutes, net tada, kai mobilusis įrenginys yra užrakintas.

Kviečiame paremti

Panašios publikacijos

Reklama

Susiję straipsniai

Ar tikrai reikia naujo pastato Kauno administracijos biurokratams?

Asta Katutė „Išlaisvintos fantazijos“ rezultatai Kauno miesto savivaldybė savo FB paskyroje džiugiai praneša: „Jonavos g. 1F teritorijos konversijai fantaziją išlaisvinę...

Vytautas Sinica registravo siūlymą atsisakyti lyčių kvotų taikymo įmonių valdymo ir priežiūros organuose

Siekiant sumažinti biurokratinę naštą verslui, siūloma moterų ir vyrų lygių galimybių reikalavimus didelių įmonių vadovybėse taikyti ne visiems...

Jonas Vaiškūnas. Lyčių kvotos – verslo žlugdymas po „lygybės“ vėliava

Verslui ir valstybės įstaigoms primesta „lygybės užtikrinimo“ šūkiu pridengta lyčių kvotos prievolė pažeidžia asmens laisvę ir kelia grėsmę...

Vytautas Sinica. Pasieniečiai turi galėti naikinti leidimus gyventi Lietuvoje

Praėjusią savaitę užregistravau pataisas, siūlančias leisti Valstybės sienos apsaugos tarnybos pareigūnams naikinti leidimus laikinai gyventi Lietuvoje. Dabar tą...