Американские военные десять лет знали, что коммерческие геоданные позволяют купить карту перемещений солдат, офицеров и объектов, включая чувствительные базы. Но, как пишет Wired, даже после внутренних предупреждений и исследований Пентагон внедрил лишь малую часть очевидных защит, а теперь сам признает: противники используют эти данные для слежки и наведения на персонал США на Ближнем Востоке. Для IT-аудитории здесь важен неприятный, но полезный вывод: adtech и рынок брокеров данных давно стали вопросом не только приватности, но и операционной безопасности.
Поводом стала публикация о письме Центрального командования США. В нем Centcom подтверждает получение нескольких сообщений об угрозах, связанных с тем, что противники эксплуатируют коммерческие данные о местоположении для слежки и выбора целей среди американского персонала в зоне операций. Это первое официальное признание такого сценария со стороны военных. Проблема не в каком-то экзотическом взломе уровня шпионского триллера: речь о данных, которые можно купить почти как обычный маркетинговый сегмент, если у вас есть деньги, домен и минимальная легенда.
История тянется как минимум с 2016 года. Тогда на объекте Joint Special Operations Command старшим офицерам показали, как купленные, а не украденные данные о геолокации позволяют проследить путь телефонов с американских баз через Турцию к скрытой передовой базе на севере Сирии. Иными словами, рынок уже тогда показывал не только то, где военные живут и работают, но и куда они выезжают в реальных операциях. При этом часть самого Минобороны США не боролась с этой индустрией, а пользовалась ею: в 2021 году Defense Intelligence Agency сообщило Конгрессу, что покупает коммерческие данные о местоположении телефонов, в том числе связанные с американцами, и считает, что ордер на это не нужен.
В 2023 году армию США ткнули в проблему почти носом. Исследователи Duke University в рамках гранта Военной академии Вест-Пойнта решили действовать так, как действовал бы иностранный противник. Они собрали сотни сайтов брокеров данных и нашли тысячи предложений, прямо связанных с военными: от списков вроде Military Families Mailing List до наборов по active-duty personnel. Затем они начали покупать записи. По данным Wired, за 12 центов за запись исследователи получили имена, домашние адреса, сведения о здоровье и финансовые данные действующих военнослужащих. Используя домен, зарегистрированный в Сингапуре, они также купили данные, привязанные к Fort Bragg, Quantico и другим объектам. Один из брокеров даже предложил упростить проверку личности, если оплата пойдет банковским переводом. Для индустрии безопасности это звучит как анекдот, но это уже не анекдот.
Дальше стало только нагляднее. В 2024 году журналисты WIRED вместе с немецкими медиа получили «бесплатный образец» от брокера из Флориды: 3,6 млрд координат, связанных примерно с 11 млн телефонов в Германии всего за два месяца. Внутри оказались повседневные маршруты американских военных и разведчиков. Репортеры выделили 12 313 устройств, которые проходили как минимум через 11 американских объектов, от штабных площадок до школ, где учатся дети военнослужащих. Отдельные устройства отслеживались на базе Büchel, где, как считается, хранятся американские ядерные боеприпасы, и на полигоне Grafenwöhr. Это уже не спор о cookies и consent-баннерах. Это картография чужой инфраструктуры, собранная из мобильной рекламы и приложений.
Самое неудобное для Пентагона в этой истории то, что значительная часть контрмер была дешевой и давно известной. В техническом отчете Army Cyber Institute от мая 2025 года сказано, что более пятой части самых посещаемых доменов в несекретных сетях армии США приходилось на коммерческие трекеры. Авторы прямо писали: исправления требуют минимального финансирования и ресурсов. Среди рекомендаций были отключение advertising ID на военных телефонах, отказ от Google Chrome на служебных устройствах в пользу более приватных браузеров и использование механизмов opt-out из систем брокеров данных на уровне штатов. Теперь те же меры требуют 14 законодателей из обеих партий в письме главному ИТ-чиновнику Пентагона Кристен Дэвис, напоминая, что ведомство знало об угрозе больше десяти лет и не внедрило даже «common-sense cyber defenses».
Самая показательная деталь связана со сроками. Centcom, по данным издания, только в этом месяце развернуло возможность отключать передачу геолокации на государственных смартфонах. То есть между ранними предупреждениями и реальным шагом прошло около десяти лет. И почти одновременно армия США рекомендовала солдатам использовать личные смартфоны для служебной работы через отдельное рабочее приложение. Формально данные внутри такого контейнера отделены от личной переписки, фото и браузинга. Практически же рекламные идентификаторы, SDK в приложениях и брокеры данных никакие «стены» не уважают: если устройство в целом продолжает кормить экосистему геоданными, сегментация по рабочему и личному интересует только презентации закупочного комитета.
Для разработчиков, продактов и IT-руководителей это хороший холодный душ. История про коммерческие геоданные показывает, что BYOD, мобильная аналитика, рекламные SDK, браузерные политики и закупка данных у брокеров нельзя рассматривать по отдельности. Это одна цепочка риска. Если организация считает, что сотруднику достаточно провести тренинг по OPSEC и попросить его «быть осторожнее», она решает проблему на уровне плаката в коридоре. Реальные меры скучны, но работают: жесткая политика браузеров и трекеров, отключение ad ID, инвентаризация SDK, ограничения на личные устройства, прозрачные правила для подрядчиков и запрет на перепродажу чувствительных наборов. В противном случае любую внутреннюю безопасность можно обнулить парой маркетинговых API и счетом на несколько сотен долларов.
Главный вопрос теперь даже не в том, догонит ли Пентагон собственные рекомендации, а в том, сколько крупных организаций живут в той же логике: считают коммерческий рынок данных абстрактной проблемой privacy-команд, пока он не превращается в инструмент разведки, саботажа или физического риска для людей. У отрасли был соблазн делать вид, что это просто еще один спор о регулировании adtech. История с военными показывает: это уже давно спор о том, кто именно видит вашу карту перемещений и как быстро она превращается в список целей.