El DoD no ha detenido la venta de datos de ubicación de tropas
A pesar de las medidas de bloqueo de identificadores de publicidad en dispositivos oficiales, datos de ubicación de militares siguen disponibles en el mercado.
El Departamento de Defensa (DoD) no ha logrado eliminar por completo la circulación de datos de ubicación de personal militar a través de la venta de información de móviles.
En mayo, el senador Ron Wyden (D‑OR) y el representante Pat Harrigan (R‑NC) enviaron una carta al Inspector General del DoD pidiendo una investigación sobre las políticas que, según ellos, solo han fraccionado la filtración de datos que permiten rastrear y apuntar a las tropas. En el documento, ambos legisladores destacan que la amenaza de que los datos de ubicación comercial, capturados por aplicaciones móviles y SDKs publicitarios, puedan identificar dónde se reúnen y desplazan los militares.
El DoD había anunciado en 2016 que las unidades de la Armada, Ejército, Fuerza Aérea, Infantería y Operaciones Especiales habían bloqueado los identificadores de publicidad en dispositivos gubernamentales. Sin embargo, los legisladores señalan que la disponibilidad de datos de ubicación de personal militar continúa. “Los informes recientes sobre la disponibilidad de datos comerciales de ubicación que provienen de instalaciones del DoD plantean preguntas alarmantes”, afirma la carta.
Wyden y Harrigan plantean tres hipótesis: 1) algunas unidades del DoD desactivaron los identificadores de publicidad recién en julio; 2) desactivar los identificadores ya no es suficiente para limitar la disponibilidad de datos; 3) la información proviene de dispositivos personales de militares y contratistas.
El investigador de amenazas Zach Edwards, de Infoblox, explica que los identificadores de publicidad móvil (MAIDs) sirven como llaves de unión para rastrear personas y vincular conjuntos de datos. Al desactivarlos, la información de ubicación de los militares ya no se incluiría en las ventas masivas de datos realizadas por los brokers. Edwards lamenta que Google y Apple no hayan reformado eficazmente los MAIDs, pese a que son la pieza clave utilizada por los brokers para conectar datos de ubicación.
Edwards también señala que, aunque estados como California, Vermont, Texas y Oregon cuentan con registros de brokers de datos, no tiene conocimiento de registros de empresas de tecnología publicitaria rusa o china. Estas compañías, según él, pueden obtener datos MAID a través de subastas de publicidad programática y, al hacerlo, la información estaría disponible para el Estado sin posibilidad de apelación o notificación externa.
El DoD ha adoptado la práctica de desactivar los identificadores en dispositivos oficiales, pero la cuestión sigue abierta: ¿qué está pasando con los datos provenientes de dispositivos personales? La respuesta determinará si la política de seguridad del DoD es suficiente o si se requieren medidas adicionales, como la prohibición de dispositivos personales en instalaciones sensibles o la adopción de soluciones de anonimización.
La carta de los legisladores, disponible en PDF, solicita al CIO del DoD, Kirsten A. Davies, tomar medidas para mitigar el riesgo. El resultado de la investigación del Inspector General podría tener implicaciones significativas para la gestión de la privacidad y la seguridad de los datos militares en el entorno digital actual.

