Potrivit Follow the Money, zeci de militari din Statele Unite, Regatul Unit, Țările de Jos și alte state pot fi localizați cu precizie de câțiva metri prin intermediul aplicației de călătorie Polarsteps. Jurnaliștii publicației olandeze au demonstrat că, chiar și atunci când utilizatorii nu și-au folosit numele reale, datele publicate în aplicație au fost suficiente pentru a-i identifica și a le urmări deplasările până la baze militare, misiuni în zone de conflict și înapoi acasă.
Polarsteps este o aplicație populară de jurnal de călătorie, folosită de milioane de persoane pentru a documenta și împărtăși traseele parcurse. Funcționarea sa se bazează pe înregistrarea automată a locațiilor GPS și pe publicarea acestora sub formă de hartă interactivă, vizibilă pentru alți utilizatori sau, în unele cazuri, pentru oricine accesează profilul. Problema identificată de Follow the Money nu ține de o vulnerabilitate tehnică clasică, ci de un comportament previzibil al utilizatorilor: militarii activi folosesc aceeași aplicație ca și civilii, fără să conștientizeze că datele de localizare pe care le publică pot compromite informații clasificate.
Ancheta a arătat că, prin corelarea datelor din Polarsteps cu alte surse deschise, jurnaliștii au reușit să identifice personal militar, să stabilească la ce unitate aparțin, să urmărească deplasările lor în misiuni și să localizeze reședințele private. Niciun sistem informatic nu a fost spart. Totul a fost posibil prin simpla analiză a datelor pe care militarii înșiși le-au publicat voluntar.
Cum funcționează schema
Polarsteps înregistrează automat traseul utilizatorului pe baza semnalului GPS al telefonului. Aplicația construiește o hartă a călătoriei, cu puncte de oprire, date și ore. Utilizatorii pot seta profilul ca privat, dar mulți nu o fac sau nu știu că această opțiune există. Chiar și profilurile cu pseudonime pot fi dezanonimizate prin tehnici elementare de investigație în surse deschise: un traseu care pleacă în mod repetat din aceeași locație, trece prin aceleași puncte și se întoarce la același punct de origine este suficient pentru a identifica reședința și rutina unei persoane.
În cazul militarilor, riscul este amplificat. Un soldat care documentează o călătorie personală înainte de o misiune și alta după întoarcere lasă în urmă un tipar de comportament. Dacă aplicația înregistrează și o escală într-o zonă de operațiuni, sau dacă traseul trece prin apropierea unei baze militare nedeclarate public, informația devine sensibilă din punct de vedere operațional. Follow the Money a identificat personal militar din mai multe țări NATO care a publicat, fără să știe, informații despre locații cu acces restricționat.
Mecanismul nu este diferit de cel identificat în 2018 în cazul aplicației Strava, când hărțile de activitate ale utilizatorilor au dezvăluit contururile unor baze militare secrete din zone de conflict. Diferența este că, de data aceasta, datele permit identificarea individuală a militarilor, nu doar a infrastructurii.
Cine plătește
Victimele directe sunt militarii identificați și familiile lor. Odată ce reședința unui soldat activ este localizată, aceasta devine o vulnerabilitate de securitate pentru întreaga familie. În contextul actual, în care servicii de informații ostile monitorizează activ sursele deschise, un profil de Polarsteps neglijent poate transforma un militar NATO într-o țintă identificabilă.
La nivel instituțional, costul este reputațional și operațional. Dacă locațiile unor baze sau misiuni pot fi deduse din aplicații civile, protocoalele de securitate operațională ale armatelor implicate sunt, în practică, compromise de comportamentul individual al soldaților în timpul liber. Nicio directivă internă nu poate fi eficientă dacă nu este însoțită de educație digitală reală.
De ce contează
Cazul Polarsteps ilustrează o problemă structurală a securității în era digitală: granița dintre viața privată și cea profesională a dispărut pentru utilizatorii de smartphone-uri, iar instituțiile militare nu au reușit să țină pasul cu ritmul în care apar noi aplicații cu acces la date de localizare. Problema nu este Polarsteps în sine, ci absența unor reguli clare și verificabile privind utilizarea aplicațiilor de consum de către personalul militar activ.
Precedentul Strava din 2018 ar fi trebuit să genereze reforme sistemice. Faptul că, opt ani mai târziu, o anchetă similară este posibilă cu o altă aplicație sugerează că lecția nu a fost învățată. De urmărit: dacă armatele țărilor implicate vor emite noi directive privind utilizarea aplicațiilor de localizare și dacă Polarsteps va modifica setările implicite de confidențialitate pentru a reduce riscul expunerii involuntare a utilizatorilor.