La publicación Reuters lanzó un artículo de advertencia sobre cómo el gigante chino Xiaomi recopila datos personales de millones de personas sobre sus actividades en línea, así como sobre el uso del dispositivo. "Es una puerta trasera con funcionalidad del teléfono", comentó en tono medio en broma Gabi Cirlig sobre su nuevo smartphone Xiaomi.

Este experimentado investigador en ciberseguridad habló con periodistas de Forbes después de descubrir que su smartphone Redmi Note 8 seguía todo lo que hacía. Estos datos luego se enviaban a servidores remotos, ubicados en otro gigante tecnológico chino, Alibaba, que probablemente renta a Xiaomi.
El señor Cirlig descubrió que se estaban recopilando volúmenes alarmantes de información sobre su comportamiento, mientras que al mismo tiempo se recolectaban diversos tipos de datos del dispositivo; el especialista se asustó al darse cuenta de que la empresa china conocía completamente su identidad y vida privada.
Cuando navegaba por sitios web en el navegador Xiaomi, instalado por defecto en el dispositivo, este registraba todas las páginas visitadas, incluidas las búsquedas en motores como Google o el centrado en la privacidad DuckDuckGo; también se registraban todos los elementos que se veían en el feed de noticias de la interfaz de Xiaomi. Además, toda esta vigilancia funcionaba incluso cuando se utilizaba el modo "incógnito".

El dispositivo registraba qué carpetas se abrían, qué pantallas se cambiaban, incluso si se trataba de la barra de estado y la página de configuración del aparato. Todos los datos se enviaban por lotes a servidores remotos en Singapur y Rusia, aunque los dominios web servidores estaban registrados en Pekín.
A petición de Forbes, otro investigador en ciberseguridad, Andrew Tierney, llevó a cabo su propia investigación. También descubrió que los navegadores proporcionados por Xiaomi en Google Play, Mi Browser Pro y Mint Browser, recopilaban los mismos datos. Según las estadísticas de Google Play, juntos han sido instalados más de 15 millones de veces, lo que significa que millones de dispositivos podrían estar en riesgo.
Los problemas, según el señor Kirlig, se relacionan con una cantidad mucho mayor de modelos. Cargó los firmwares para otros teléfonos de Xiaomi, incluyendo el Xiaomi Mi 10, Xiaomi Redmi K20 y Xiaomi Mi MIX 3, tras lo cual confirmó que utilizan el mismo navegador y, probablemente, presentan los mismos problemas de privacidad.
Parece que hay dificultades también con la forma en que Xiaomi transmite datos a sus servidores. Aunque la empresa china afirma que los datos están cifrados, Gabi Kirlig descubrió que podía ver rápidamente lo que se había cargado desde su dispositivo, porque se utiliza un algoritmo de cifrado muy básico, base64. Solo tomó unos segundos convertir los paquetes de datos en fragmentos de información legibles. También advirtió: 'Mi principal preocupación sobre la privacidad es que los datos enviados a servidores remotos se pueden relacionar fácilmente con un usuario específico.'

En respuesta a las conclusiones de los especialistas mencionados, un representante de Xiaomi dijo que las afirmaciones sobre las investigaciones son infundadas, y que la privacidad y la seguridad son prioritarias, afirmando que la empresa cumple estrictamente con las leyes y regulaciones locales relacionadas con los datos personales de los usuarios. Sin embargo, el representante confirmó que se recopilan datos de visualización, asegurando que la información es anónima y no está vinculada a ninguna persona, y que los usuarios dan su consentimiento para dicho seguimiento.
Pero, como señalan Gabi Kirlig y Andrew Tierney, no solo se enviaron al servidor datos sobre los sitios web visitados o las búsquedas en Internet: Xiaomi también recopila datos sobre el teléfono, incluyendo números únicos para identificar un dispositivo específico y la versión de Android. Tales metadatos pueden, si se desea, ser fácilmente relacionados con una persona real detrás de la pantalla.
Un representante de Xiaomi también rechazó las afirmaciones de que los datos de visualización se registran en modo incógnito. Sin embargo, los expertos en seguridad en sus pruebas independientes descubrieron que su comportamiento en línea se envía a servidores remotos, independientemente de en qué modo funcione el navegador, proporcionando tanto fotografías como videos como prueba.

Cuando los periodistas de Forbes proporcionaron un video a Xiaomi, en el que se mostraba cómo la búsqueda en Google y la visita a sitios web se enviaban a servidores remotos incluso en modo incógnito, un representante de la empresa continuó negando que se grabara información: «Este video demuestra la recopilación de datos anónimos sobre las visualizaciones, que es una de las soluciones más comunes adoptadas por las empresas de internet para mejorar el entorno general del navegador mediante el análisis de información que no identifica a la persona».
Sin embargo, los expertos en seguridad consideran que el comportamiento del navegador Xiaomi es mucho más agresivo que el de otros navegadores populares como Google Chrome o Apple Safari: los últimos no registran el comportamiento del navegador, incluidos los URL, sin el consentimiento explícito del usuario y en modo de navegación privada.
Además, en su investigación, el señor Kirlig descubrió que el reproductor de música preinstalado en los teléfonos Xiaomi recopila información sobre los hábitos de escucha: qué canciones se reproducen y cuándo.
Gabi Kirlig también sospecha que Xiaomi monitorea el uso del software, ya que cada vez que abre aplicaciones, se envía un pequeño dato a un servidor remoto. Otro investigador anónimo, citado por Forbes, afirmó que también registró cómo los teléfonos de la empresa china recopilan datos similares. Xiaomi no ha comentado al respecto.
Se informa que los datos se envían a la empresa de análisis china Sensors Analytics (también conocida como Sensors Data), que fue fundada en 2015 y se especializa en el análisis profundo del comportamiento de los usuarios y en ofrecer servicios de consultoría profesional. Sus herramientas ayudan a los clientes a explorar datos ocultos mediante el estudio de patrones clave de comportamiento. Un representante de Xiaomi confirmó la conexión con la startup: «Aunque Sensors Analytics proporciona una solución de análisis de datos para Xiaomi, los datos anónimos recopilados se almacenan en los propios como en entornos de nube públicos o privados. Xiaomi y no se transferirán a Sensors Analytics ni a ninguna otra empresa externa».
Fuente: 3dnews.ru
