美国位置数据公司通过亚马逊平台进行数据售卖

Andrew2021-01-21 16:49:32

X-Mode Social是一家成立于2013年的美国公司,总部位于维珍尼亚雷斯顿,专门从事位置数据的研究。主要通过让APP内置其SDK,从而进行位置数据收集和分析,并将其售卖给其他客户,客户包括美国军事承包商,详细可见此文:美军从APP中购买位置数据用于支持特种作战部队的海外任务一文,其中提及该公司从Muslim Pro等(祈祷应用)中获得了位置数据。

图片

而根据研究人员最新发现,X-Mode公司居然在亚马逊平台上,公然售卖位置数据,并且涉及Covid-19位置数据,黑鸟将具体商品截图展示。

图片

其中该公司顺便描述了其用户量,该平台每月会绘制美国5%以上的人口图。为了建立1亿个设备图,他们通过SDK激活并建立新的位置资产。在接下来的3-5年中,该公司计划建立一个1亿用户的图表,以绘制出33%的美国人口。

此外,除了免费试用数据外,还有付费专栏:

X-Mode美国位置数据面板,售价60万美元

美国COVID-19商业使用的每日地理位置数据,售价60万美元

大型购物者(仅限美国),售价24万美元

健康与保健(仅限美国),售价24万美元

汽车类数据(仅限美国),售价24万美元

图片

而这些服务至少从去年5月开始就在亚马逊平台列出了数据。目前,Google和Apple已经禁止它的应用商店中的APP使用X-Mode SDK,并告诉开发人员从其产品中删除X-Mode的代码。而该数据售卖页面也在近期下架。

最后,黑鸟发布一份关于X-Mode的位置数据清单,可以多多注意,这些都是你的APP里的SDK会收集并主要用于分析的字段,如下

X-Mode访问数据样例:

应用场景说明:

1.智能交通-城市规划,保险和风险管理,跨地区迁移模式
2.金融-供应链分析
3.商业房地产-站点选择
4.网络安全-利用IP,WiFi,IoT和GPS的基础设施连接

字段包括:

  • Advertiser_Id

  • Platform

  • Location_At

  • Latitude

  • Longitude

  • Altitude

  • Horizontal_Accuracy

  • Vertical_Accuracy

  • Heading

  • Speed

  • Ipv_4

  • Ipv_6

  • Country

  • User_Agent

  • Background

  • Publisher_Id

  • Wifi_Ssid

  • Wifi_Bssid

  • Tech_Signals

  • Carrier

  • Device_Model

  • Local_Location_At

  • Iso_Region

X-Mode 原始位置数据样例:

应用场景说明:

1.营销–客流量分析,精确的设备定位,媒体活动归因
2.财务–零售行业客流量预测和趋势分析

字段包括:

  • Advertiser_Id

  • Platform

  • Geom_Id

  • Geom_Type

  • Visit_Id

  • Visit_Start_Utc_Dtm

  • Visit_End_Utc_Dtm

  • Venue_Hit_Cnt

  • Dwell_Time_Minutes

  • Confidence

  • Visit_Start_Dtm

  • Visit_End_Dtm

  • Country_Cd

  • Country_Name

  • Region_Cd

  • Region_Name

  • Brand_Id

  • Brand_Name

  • Category_Id

  • Category

  • Ticker_Symbol

目前,除了该公司外,又出现了一家收集位置数据的公司(名为Predicio的法国公司),同样与开头提到的数据供应链相关联,该Predicio SDK收集数据涉及出售给ICE,海关与边境保护局以及FBI合作的美国政府承包商,同样值得关注。

原创:黑鸟
原文链接: https://mp.weixin.qq.com/s/UzCFWQgYcJXyuzp...

sdk
本作品采用《CC 协议》,转载必须注明作者和本文链接
在疫情的影响和远程办公趋势的影响下,Eltima SDK的使用频率也在不断增加,但近日,SentinelOne研究人员在Eltima SDK中发现了27个提权漏洞。因包括亚马逊Workspaces在内的云桌面提供商均依赖Eltima等工具,SentinelOne警告说,全球数百万用户已经暴露在发现的漏洞中。
8月16日,IOT INSPECTOR公开披露了多个Realtek SDK高危漏洞的细节和POC。目前厂商已修复漏洞,建议受影响用户及时更新至安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。
CODESYS V16 软件开发工具包 (SDK) 中披露了一组 3 个高严重性安全漏洞,这些漏洞可能导致在特定条件下远程执行代码和拒绝服务,从而给运营技术 (OT) 环境带来风险。
标准内容简析SDK在设计开发时聚焦于功能的实现,安全风险难以完全避免,需要通过规范安全开发、运营流程尽量减少风险。对SDK数据传输机制进行规范,可以降低数据在传输过程中被截获、窃取的风险,是提高产品安全水平的重要一环。针对其这一特征,对SDK重要组件、联调机制、安全配置提出要求,提升SDK开发集成的安全性、便利性,为产品推广提供助力。测评方法紧扣安全要求,可以有效指导SDK安全测评工作的开展。
2022年7月,“SDK安全专项行动”第四期圆满完成,期间来自11家企业近二十款产品通过检验并获颁证书。面对日益复杂的安全形势,为满足SDK行业发展需求,中国信通院正式启动“SDK安全专项行动”第五期,欢迎咨询报名。汇聚多方经验,建立标准化SDK安全测评流程与检验环境,推动行业健康有序发展。本项目测评方案及环境由中国信通院依据相关标准制定、搭建。
在“数据安全共同体计划”框架下,中国信通院SDK安全专项行动将汇聚各方力量持续深化,积极拓展评测检验能力与行业影响。
Sentinelabs研究团队在驱动软件中发现了许多严重的漏洞,影响了许多云服务。 像Amazon Workspaces这样的云桌面解决方案依赖于包括Eltima SDK在内的第三方库,提供“以太网USB”功能,允许用户连接和共享本地设备,如网络摄像头。这些云服务被全球数以百万计的客户使用。 这些漏洞允许攻击者升级特权,使他们能够禁用安全产品、覆盖系统组件、破坏操作系统或任意执行恶意操作。
8月17日,Mandiant(FireEye)与美国网络安全和基础设施安全局(CISA)合作披露了ThroughTek Kalay P2P SDK存在远程代码执行漏洞。建议受影响用户及时更新或升级SDK进行防护,做好资产自查以及预防工作。
360漏洞云监测到Realtek SDK存在多个严重或高危漏洞
本期开放报名的5家企业中,共有4款SDK产品通过评测
Andrew
暂无描述