✨ 要点🔬 技术摘要
这份报告就像是一份**“数字侦探报告”,由美国陆军网络研究所(ACI)发布。它揭示了一个令人惊讶的事实:即使是在美国陆军的内部网络(非机密网络)上,士兵和文职人员上网时,也一直在被 商业公司“偷窥”和“跟踪”**。
为了让你更容易理解,我们可以把这份报告的内容想象成以下几个生动的场景:
1. 核心发现:你的“上网足迹”被卖了
想象一下,陆军士兵在办公室用电脑查资料、看新闻或处理公务。他们以为自己在安全的“军营围墙”里。 但实际上,当他们访问前 1000 个最常用的网站时,超过 21% 的网站(大约每 5 个网站里就有 1 个)背后都藏着“商业间谍” 。
比喻 :这就好比你走进一家军营食堂吃饭,你以为很安全。但结果发现,食堂里每 5 张桌子中,就有 1 张桌子底下藏着一个小偷,专门记录你吃了什么、和谁说话、甚至你的长相,然后把这些信息打包卖给外面的广告商。
数据 :报告发现,这些“小偷”(追踪器)收集的数据包括你的位置、邮箱、甚至家庭住址。这些数据被汇总后,变成了**“商业情报”**,任何人都可以花小钱买到。
2. 谁在偷看?(追踪者的类型)
报告把这些“小偷”分成了两类:
纯间谍(追踪器域名) :这些网站你通常不会直接访问,它们专门躲在后台收数据。比如 analytics.tiktok.com 或 ad.doubleclick.net。
比喻 :这就像是你去超市买东西,你只看到了货架上的商品,但没注意到收银台后面有个摄像头,专门记录你买了什么,然后告诉隔壁的薯片厂商:“这个人喜欢薯片,下次给他发广告。”
伪装者(带追踪代码的普通网站) :这些是你常去的网站(如银行、微软服务、学校网站),但它们身上“贴”了追踪代码。
比喻 :这就像你去朋友家做客,朋友家很安全,但他家的地毯下藏了窃听器。你以为是朋友在听,其实是外面的广告商在听。
最让人担心的发现:
广告商 :超过四分之一的追踪器是为了卖广告。他们想把你变成“精准广告”的靶子。
Adobe 和微软 :这些大软件公司占据了追踪列表的很大比例。这可能是因为陆军大量使用他们的软件,而这些软件默认会“打电话回家”汇报数据。
TikTok 的“幽灵” :报告发现了一个名为 analytics.tiktok.com 的追踪器。考虑到 TikTok 母公司(字节跳动)与中国政府的关联,以及美国政府禁止在政府设备上使用 TikTok 的规定,这个追踪器的出现就像是在“禁烟区”里发现了一根正在燃烧的香烟,非常危险。
赌博网站 :甚至还有一个已经倒闭的赌博网站出现在了前 1000 名里,这让人怀疑是不是有自动程序在乱跑,或者有人误点了。
3. 为什么这很危险?(不仅仅是看广告)
你可能会想:“我只是看看新闻,被广告商知道有什么大不了的?” 但在军事背景下,这就像**“把士兵的住址和行踪地图卖给了敌人”**。
比喻 :想象一下,如果敌人知道你的部队喜欢在周二晚上去某个特定的咖啡馆(通过商业数据聚合),或者知道某位军官的家庭住址(通过数据经纪人),他们就可以:
物理伤害 :像“Swatting"(虚假报警叫特警突袭)那样,把警察引到军官家里。
心理战 :给你发针对你个人弱点的广告或信息,进行心理操纵。
定位 :追踪士兵从家到敏感军事基地的路线。
4. 陆军打算怎么办?(修补漏洞的 6 个锦囊)
报告提出了一些不需要花大钱,但很有效的“修补”方法:
把“间谍”关进笼子 :在云隔离系统(CBII)里,不要允许这些追踪网站直接连接。要把它们关在一个“玻璃房”里(隔离模式),只让你看内容,不让它们偷数据。
给网站“脱衣服” :使用“只读隔离”模式。就像把网站的内容打印出来给你看,但把里面所有隐藏的窃听器(代码)都撕掉。
检查电脑设置 :确保士兵的电脑浏览器默认开启“拒绝追踪”模式,就像给门上了锁。
更新规则书 :在军队的政策文件里,明确把“广告”和“追踪”列为需要拦截的内容。
修改合同 :以后买软件时,合同里要写清楚:“不许偷我们的数据,不许卖给第三方。”
教育大家 :告诉士兵们,上网时也要小心,不要随便点不明链接,因为商业追踪无处不在。
总结
这份报告的核心思想是:在数字世界里,没有绝对的“隐形” 。
即使是在美国陆军的内部网络上,商业公司也在像“苍蝇”一样嗡嗡作响,收集士兵的数据。如果不采取行动,这些看似无害的“小广告”和“统计代码”,最终可能会汇聚成一把指向士兵和军事行动安全的“达摩克利斯之剑” 。
报告呼吁陆军赶紧把这些“苍蝇”拍死(通过技术隔离和政策限制),保护士兵的隐私和国家安全。
技术报告摘要:追踪追踪者——美国陆军网络上的商业监控
报告标题 :追踪追踪者:美国陆军网络上发生的商业监控 (Tracking The Trackers: Commercial Surveillance Occurring on U.S. Army Networks)发布机构 :陆军网络研究所 (Army Cyber Institute, ACI)日期 :2025 年 5 月 4 日
1. 问题陈述 (Problem)
尽管美国国防部(DoD)实施了严格的安全措施,但其非密网络(DoDIN-A)上的互联网活动仍极易受到网络追踪器和商业数据收集的侵害。
核心风险 :商业实体(如广告技术公司 AdTech、数据经纪人)通过追踪像素、Cookie 和浏览器指纹等技术,收集服务人员的个人身份信息(PII)、地理位置、设备特征等数据。
潜在危害 :
微目标攻击 (Microtargeting) :收集的数据被聚合为商业可用信息(CAI),可能被用于针对军人及其家属进行心理战、经济诈骗或物理骚扰(如“Swatting")。
操作安全 (OPSEC) 泄露 :通过聚合看似无害的数据点,敌对势力可推断出部队的部署、人员行踪及敏感设施位置。
恶意软件传播 :广告技术(AdTech)常被恶意网络行为体利用作为分发恶意软件的载体(Malvertising)。
现状 :研究发现,美国陆军本土(CONUS)非密网络上访问的热门资源中,有相当一部分涉及商业追踪,且现有的云隔离技术(CBII)配置未能有效阻断这些流量。
2. 方法论 (Methodology)
本研究利用 2024 年 2 月至 3 月期间,从美国陆军本土非密网络(DoDIN-A)的云基互联网隔离 (CBII) 平台获取的数据进行分析。
数据集 :提取了研究期间连接请求次数最多的前 1,000 个 互联网资源(URL/域名)。
分析工具 :将提取的域名和子域名与开源数据库 Ghostery's WhoTracks.me 进行比对。该数据库记录了商业追踪实体的域名、功能分类(如广告、分析)及所属公司。
分类标准 :
追踪器域名 (Tracker Domains) :专门用于接收数据的端点(如 analytics.tiktok.com),用户通常不会直接访问。
具有追踪能力的网站 (Websites with Tracking Ability) :用户访问的前端网站,但嵌入了追踪代码。
策略背景 :分析的数据主要属于 CBII 的 "Allow"(允许) 策略类别,意味着这些流量直接穿过 DoDIN 基础设施,未受到隔离保护,从而暴露了追踪风险。
3. 主要发现与结果 (Key Findings & Results)
3.1 统计概览
追踪器占比 :在前 1,000 个访问资源中,21.2% (212 个) 被识别为纯粹的追踪器域名。
嵌入追踪 :另有 10.4% (104 个) 是包含追踪代码的前端网站。
保守估计 :实际追踪活动比例可能更高,因为许多网站虽非专门追踪器,但嵌入了大量追踪代码。
3.2 追踪器类别分布
在识别出的追踪器域名中:
站点分析 (Site Analytics) :占比最高,达 46.7% (99 个)。收集点击率、停留时间、IP 地理位置等。
广告 (Advertising) :占比 26.9% (57 个)。收集 PII、偏好数据,用于用户画像和再营销。
其他 :包括托管服务 (13.2%)、音视频播放器 (7.5%) 等。
3.3 关键实体与风险域名
主要运营商 :Adobe (及其子公司 Marketo) 是数据集中出现频率最高的实体,占追踪器端点的 36% 以上。其他包括 Akamai, Microsoft Clarity, Datadog 等。
高风险域名 :
TikTok 分析 (analytics.tiktok.com) :涉及中国母公司字节跳动,违反美国政府关于禁止在政府设备上使用 TikTok 及相关交易的政策。
Google China (www.google.cn) :出现在非密网络流量中,引发对地缘政治风险的担忧。
赌博网站 (www.grlvelxstuff.com) :一个已失效的赌博域名出现在前 1,000 名中,可能源于自动化脚本或恶意软件。
4. 关键贡献 (Key Contributions)
量化了商业监控的规模 :首次通过实证数据揭示了美国陆军非密网络上商业追踪的普遍性(超过 20% 的热门流量涉及追踪)。
揭示了 CBII 配置的漏洞 :指出当前将大量商业网站设为"Allow"策略,导致追踪代码未被剥离,直接暴露用户数据。
提出了具体的技术缓解方案 :
策略调整 :建议将追踪器域名和含追踪代码的网站从"Allow"改为 "Isolate, Read-Only"(隔离,只读) 策略。这将剥离 DOM 中的执行代码,仅渲染静态内容,彻底阻断追踪。
终端配置 :审查 Intune 和组策略 (GPO),强制浏览器(如 Edge, Firefox)默认阻止追踪内容、跨站 Cookie 和脚本,并启用“全局隐私控制 (GPC)"和“不追踪 (DNT)"信号。
政策更新 :建议在 DoDI 8025.AA 等政策中明确增加“广告”和“追踪”作为内容分类,以便 CBII 自动识别并隔离。
合同与采购建议 :建议在商业软件合同中增加条款,限制第三方数据转移,要求最小化数据收集,并确保政府控制数据所有权。
5. 意义与影响 (Significance)
提升部队防护 (Force Protection) :通过阻断商业数据收集,减少敌对势力利用 CAI 进行针对服务人员的微目标攻击、社会工程攻击或物理定位的风险。
操作安全 (OPSEC) 强化 :防止通过聚合的浏览行为数据推断出部队的部署状态、人员流动和敏感任务细节。
网络安全防御 :减少“恶意广告 (Malvertising)"攻击面,防止恶意软件通过广告网络渗透进军用网络。
政策与合规 :为国防部制定更严格的隐私保护政策和合同条款提供了数据支持,特别是在应对外国对手(如中国)利用商业数据收集情报的威胁方面。
成本效益 :报告强调,这些缓解措施(如配置更改和策略调整)无需大量额外资金,即可显著提升网络防御能力。
结论 :该报告证明了商业监控在美国陆军网络中是一个被低估但严重的威胁。通过实施基于 CBII 的“隔离只读”策略、加强终端配置以及更新采购政策,陆军可以显著降低商业数据泄露风险,从而更好地保护人员安全和任务机密性。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。