Reuters heeft een waarschuwend artikel gepubliceerd over het feit dat de Chinese gigant Xiaomi persoonlijke gegevens van miljoenen mensen verzamelt over hun online activiteiten en het gebruik van hun apparaat. "Dit is een achterdeur met functionaliteit van de telefoon," zei Gabi Cirlig halfgrappend over zijn nieuwe Xiaomi-smartphone.

Deze ervaren onderzoeker op het gebied van cyberbeveiliging sprak met journalisten van Forbes nadat hij ontdekte dat zijn Redmi Note 8-smartphone alles bijhield wat hij deed. Deze gegevens werden vervolgens naar externe servers gestuurd, gehost door een andere Chinese technologie-gigant, Alibaba, die waarschijnlijk door Xiaomi wordt gehuurd.
De heer Cirlig ontdekte dat er verontrustende hoeveelheden gegevens over zijn gedrag werden geregistreerd, terwijl er tegelijkertijd verschillende soorten gegevens van het apparaat werden verzameld — de specialist was bang dat informatie over zijn identiteit en privéleven volledig bekend was bij het Chinese bedrijf.
Wanneer hij websites bezocht via de standaardbrowser van Xiaomi op het apparaat, registreerde deze alle bezochte sites, inclusief zoekopdrachten, of het nu Google of de privacygerichte DuckDuckGo was, ook werden alle elementen die in de nieuwsfourne van de Xiaomi-shell werden bekeken, vastgelegd. Bovendien werkte deze surveillance zelfs wanneer de "incognito-modus" werd gebruikt.

Het apparaat registreerde welke mappen werden geopend, welke schermen werden gewisseld, zelfs als het ging om de statusregel en de instellingenpagina van het apparaat. Alle gegevens werden bundelsgewijs verzonden naar externe servers in Singapore en Rusland, hoewel de webdomeinen servers waren geregistreerd in Beijing.
Op verzoek van Forbes voerde een andere cyberbeveiligingsonderzoeker, Andrew Tierney, zijn eigen onderzoek uit. Hij ontdekte ook dat de browsers die Xiaomi aanbiedt in Google Play — Mi Browser Pro en Mint Browser — dezelfde gegevens verzamelen. Volgens statistieken van Google Play werden ze samen meer dan 15 miljoen keer geïnstalleerd, wat betekent dat miljoenen apparaten getroffen kunnen zijn.
Volgens de heer Kirlig zijn de problemen van toepassing op een veel groter aantal modellen. Hij heeft de firmware voor andere Xiaomi-telefoons gedownload, waaronder de Xiaomi Mi 10, Xiaomi Redmi K20 en Xiaomi Mi MIX 3, en bevestigde dat ze dezelfde browser gebruiken en waarschijnlijk dezelfde privacyproblemen hebben.
Het lijkt ook een uitdaging te zijn voor Xiaomi hoe gegevens naar hun servers worden verzonden. Hoewel het Chinese bedrijf beweert dat de gegevens worden versleuteld, ontdekte Gabi Kirlig dat hij snel kon zien wat er van zijn apparaat was geüpload, omdat een eenvoudige base64-algoritme voor de versleuteling wordt gebruikt. Het duurde slechts enkele seconden om de gegevenspakketten om te zetten in leesbare informatiefragmenten. Hij waarschuwde ook: 'Mijn grootste zorg over privacy is dat de gegevens die naar externe servers worden verzonden heel eenvoudig aan een specifieke gebruiker kunnen worden gekoppeld.'

In reactie op de bevindingen van de genoemde experts verklaarde een vertegenwoordiger van Xiaomi dat de beweringen over het onderzoek niet waar zijn, en dat privacy en veiligheid van het grootste belang zijn, terwijl het bedrijf zich strikt houdt aan en volledig voldoet aan de lokale wetten en normen met betrekking tot gebruikers persoonsgegevens. De vertegenwoordiger bevestigde echter dat gegevens over kijkgedrag worden verzameld, waarbij werd gesteld dat de informatie anoniem is en niet aan een specifieke persoon is gekoppeld, en dat gebruikers toestemming geven voor dergelijke tracking.
Maar zoals opgemerkt door Gabi Kirlig en Andrew Tierney, werden er niet alleen gegevens over bezochte websites of online zoekopdrachten naar de server verzonden: Xiaomi verzamelt ook gegevens over de telefoon, waaronder unieke nummers ter identificatie van specifieke apparaten en versies van Android. Dergelijke metadata kunnen gemakkelijk worden gekoppeld aan een echt persoon achter het scherm.
Een vertegenwoordiger van Xiaomi verwierp ook de beweringen dat gegevens over kijkgedrag worden geregistreerd in de incognito-modus. Echter, beveiligingsexperts ontdekten in hun onafhankelijke tests dat hun online gedrag naar externe servers werd verzonden, ongeacht de modus waarin de browser werkt, en presenteerden zowel foto's als video's als bewijs.

Toen journalisten van Forbes Xiaomi een video overhandigden, waarin werd getoond hoe zoekopdrachten in Google en het bezoeken van websites zelfs in incognitomodus naar externe servers werden verzonden, bleef een vertegenwoordiger van het bedrijf ontkennen dat informatie werd opgeslagen: "Deze video toont de verzameling van anonieme gegevens over weergaven, wat een van de meest voorkomende oplossingen is die internetbedrijven toepassen om de algehele omgeving in de browser te verbeteren door informatie te analyseren die geen persoonlijke identificatie mogelijk maakt."
Echter, beveiligingsexperts zijn van mening dat het gedrag van de Xiaomi-browser veel agressiever is dan dat van andere populaire browsers zoals Google Chrome of Apple Safari: laatstgenoemden slaan het browsegedrag, inclusief URL's, niet op zonder expliciete toestemming van de gebruiker en in de privémodus.
Bovendien ontdekte de heer Kirlig in zijn onderzoek dat de standaard muziespeler op Xiaomi-smartphones informatie verzamelt over luistergewoonten: welke nummers worden afgespeeld en wanneer.
Gabi Kirlig vermoedt ook dat Xiaomi het gebruik van software volgt, aangezien er telkens wanneer hij apps opent, kleine informatie naar een externe server wordt verzonden. Een andere anonieme onderzoeker, waarop Forbes zich beroept, meldde dat hij ook had geregistreerd hoe telefoons van het Chinese bedrijf dergelijke gegevens verzamelen. Xiaomi heeft hierover geen commentaar gegeven.
Er wordt gemeld dat de gegevens naar het Chinese analysebedrijf Sensors Analytics (ook bekend als Sensors Data) worden gestuurd, dat in 2015 werd opgericht en zich bezighoudt met diepgaande analyse van gebruikersgedrag en het aanbieden van professionele adviesdiensten. De tools van het bedrijf helpen klanten om verborgen gegevens te onderzoeken door belangrijke gedragingen te analyseren. Een vertegenwoordiger van Xiaomi bevestigde de band met de startup: "Hoewel Sensors Analytics oplossingen voor data-analyse biedt voor Xiaomi, worden de verzamelde anonieme gegevens opgeslagen op de eigen servers van Xiaomi". servers en zullen niet worden doorgegeven aan Sensors Analytics of enige andere externe bedrijven."
Bron: 3dnews.ru
