Reutersi väljaanne avaldas hoiatava artikli seoses sellega, et Hiina hiiglane Xiaomi salvestab miljonite inimeste isikuandmeid nende veebitegevuse ja seadme kasutamise kohta. "See on tagauks telefonifunktsioonidega," ütles Gabi Cirlig naljatledes oma uue Xiaomi nutitelefoni kohta.

See kogenud küberturbeuuendaja rääkis Forbesi ajakirjanikega pärast seda, kui avastas, et tema Redmi Note 8 nutitelefon jälgib kõike, mida ta teeb. Need andmed saadeti seejärel eemalolevatele serveritele, mis asuvad teise Hiina tehnoloogiahiiglase Alibaba serverites, mille ilmselt rendib Xiaomi.
Härra Cirlig avastas, et jälgiti murettekitavaid andmemahtusid tema käitumise kohta, samas kui seadmest koguti erinevaid andmeid - spetsialist oli šokeeritud, et Hiina ettevõttel oli täielik teadlikkus tema isiku ja eraelu kohta.
Kui ta sirvis veebisaite Xiaomi seadmes vaikimisi installitud brauseris, salvestas see kõik külastatud veebilehed, sealhulgas kõik otsingupäringud, olgu need siis Google või privaatsusele suunatud DuckDuckGo, salvestati ka kõik elemendid, mida vaadati Xiaomi liidese uudistevoos. Ja see kõik toimis isegi siis, kui kasutati "inkognito" režiimi.

Seade salvestas, milliseid kaustu avati, milliseid ekraanivaateid vahetati, isegi kui jutt käis olekuribast ja seadistuste lehelt. Kõik andmed saadeti paketina eemalolevatele serveritele Singapuris ja Venemaal, kuigi veebialused serverid olid registreeritud Pekingi.
Forbesi palve peale viis teine küberturbeuurija Andrew Tierney läbi oma uuringu. Ta leidis ka, et Xiaomi Google Play's pakutavad brauserid - Mi Browser Pro ja Mint Browser - koguvad samu andmeid. Google Play statistika kohaselt on neid kokku paigaldatud üle 15 miljoni korra, seega võivad miljonid seadmed olla mõjutatud.
Probleemid, nagu arvab härra Kirlig, puudutavad palju rohkem mudeleid. Ta laadis alla erinevate Xiaomi telefonide tarkvarauuendused, sealhulgas Xiaomi Mi 10, Xiaomi Redmi K20 ja Xiaomi Mi MIX 3, kinnitades seejärel, et need kasutavad identset brauserit ja tõenäoliselt käivad nad läbi samade privaatsusprobleemidega.
Tundub, et tekivad raskused ka selles osas, kuidas Xiaomi edastab andmeid oma serveritesse. Kuigi Hiina ettevõte väidab, et andmed on krüptitud, avastas Gabi Kirlig, et ta suudab kiiresti näha, mis tema seadmest üles laaditi, kuna krüptimiseks kasutatakse lihtsat base64 algoritmi. Andmepakettide lugemiseks kulus vaid paar sekundit. Samuti hoiatab ta: "Minu peamine mure privaatsuse osas on see, et andmed, mis saadetakse kaugesse serverisse, on väga lihtsasti seostatavad konkreetse kasutajaga."

Vastusena nimetatud spetsialistide järeldustele ütles Xiaomi esindaja, et teadusuuringute väited ei vasta tõele ning privaatsus ja turvalisus on prioriteetsed, ettevõte järgib rangelt ja täielikult kohalikke seadusi ja norme, mis puudutavad kasutajate isikuandmeid. Kuid esindaja kinnitas samas, et andmeid sirvimise kohta kogutakse, väites, et teave on anonüümne ja ei ole seotud ühegi isikuga, ning kasutajad annavad nõusoleku selliseks jälgimiseks.
Kuid nagu märgivad Gabi Kirlig ja Andrew Tierney, saadeti serverisse andmeid mitte ainult külastatud veebisaitide või internetiotsingute kohta: Xiaomi kogub ka andmeid telefoni kohta, sealhulgas ainulaadne numbrid konkreetse seadme ja Androidi versiooni tuvastamiseks. Selliseid metaandmeid saab soovi korral hõlpsasti seostada reaalse inimesega ekraani taga.
Xiaomi esindaja lükkas tagasi väidete, et sirvimise andmeid salvestatakse inkognito režiimis. Siiski avastasid turvaeksperdid oma sõltumatutes testides, et nende veebikäitumine edastatakse kaugserveritesse sõltumata sellest, millises režiimis brauser töötab, esitades tõestuseks nii fotosid kui ka videoid.

Kui Forbes'i ajakirjanikud esitasid Xiaomi-le video, kus näidati, kuidas Google'is otsimise ja veebisaitide külastamise andmed saadeti eemalserveritesse ka inkognito-režiimis, jätkas ettevõtte esindaja andmete kogumise eitamist: „See video demonstreerib anonüümsete külastuste andmete kogumist, mis on üks levinumaid lahendusi, mida Interneti-ettevõtted kasutavad, et parandada brauseri üldist keskkonda, analüüsides teavet, mis ei identifitseeri isikut.”
Kuid turvaeksperdid arvavad, et Xiaomi brauseri käitumine on palju agressiivsem kui teiste populaarsete brauserite, nagu Google Chrome või Apple Safari: viimased ei salvesta brauseri käitumist, sealhulgas URL-e, ilma kasutaja väljendatud nõusolekuta ja privaatvaates.
Lisaks leidis härra Kirlig oma uuringus, et Xiaomi eelinstallitud muusikapleier kogub teavet kuulamisharjumuste kohta: millised laulud mängitakse ja millal.
Gabi Kirlig kahtlustab, et Xiaomi jälgib tarkvara kasutamist, kuna iga kord, kui ta avab rakendused, saadetakse väike teave eemalserverisse. Teine anonüümne uurija, kellele Forbes viitab, ütles, et on samuti registreerinud, kuidas Hiina ettevõtte telefonid selliseid andmeid koguvad. Xiaomi ei olnud kommenteerinud.
Teatada on, et andmed saadetakse Hiina analüüsifirmale Sensors Analytics (tuntud ka kui Sensors Data), mis asutati 2015. aastal ja tegeleb kasutajate käitumise süvaanalüüsi ning professionaalsete konsultatsiooniteenuste pakkumisega. Nende tööriistad aitavad klientidel avastada varjatud andmeid võtmise käitumismustrite uurimise kaudu. Xiaomi esindaja kinnitas seost start-up'iga: „Kuigi Sensors Analytics pakub Xiaomi-le andmete analüüsi lahendust, hoitakse kogutud anonüümseid andmeid Xiaomi enda serverites. serverites Xiaomi ei edasta neid Sensors Analytics'ile ega teistele kolmandatele osapooltele.”
Allikas: 3dnews.ru
