資安
19 hours ago

#資安
#供應鏈風險
#俄羅斯
#聯邦政府
#Elfsight
商傳媒|方承業/綜合外電報導
摘要

一份調查報告揭露,美國聯邦政府要求員工安裝的官方應用程式,其部分軟體來自一家與俄羅斯有深厚連結的公司Elfsight,引發外界對資安風險的高度關注。該公司雖自稱歐洲企業,但其俄羅斯業務仍在成長,創辦人也與俄羅斯保持關係,恐造成敏感數據外洩疑慮。

近日一項調查顯示,美國聯邦政府員工必須安裝的一款應用程式,竟包含與一家俄羅斯背景軟體公司相關的程式碼,引發資安疑慮。這款由白宮委託開發、耗資 140 萬美元的應用程式,要求美國聯邦航空總署(FAA)及其他聯邦員工安裝,但其部分程式碼是由一家名為 Elfsight 的公司所建立。

Elfsight 於 2016 年在俄羅斯城市圖拉由執行長 Andrey Yusupov 和技術長弗拉基米爾·格里戈裡耶維奇·菲多托夫共同創立。儘管該公司目前將自己定位為總部設於安道爾的歐洲軟體供應商,但其原始的俄羅斯實體仍在運作並持續成長。該俄羅斯實體在 2025 年營收約達 1.265 億盧布(約 160 萬美元),年增率高達 71%,且員工數量增加至 61 人。該公司甚至在 2026 年持續於俄羅斯當地招聘開發人員。

資安研究人員發現,根據俄羅斯法律,處理用戶資料的公司可能被迫將資料儲存在當地,並交給國家機關。雖然一名 Elfsight 客戶支援專員聲稱,該公司「從未收到」俄羅斯當局要求用戶資料或存取的請求,但網路安全公司 Atomic Computer 進行的網路分析卻指出,Elfsight 的伺服器能決定白宮應用程式內部的 JavaScript 檔案如何運作。同一測試中,該應用程式也接受了十多個來自 Elfsight 的 cookies,以及透過應用程式 YouTube 區塊載入的 Google DoubleClick 廣告網域。

記錄顯示,Elfsight 的創辦人持續持有受制裁的俄羅斯銀行帳戶,並頻繁前往俄羅斯。其中一位創辦人甚至在私人訊息中提及,曾因一個獨立的投資平台而受到俄羅斯稅務機關的傳喚訊問。這種潛在的法律風險,意味著一家有俄羅斯根基的供應商,仍有效控制著聯邦政府設備上強制應用程式中運行的程式碼。

白宮發言人 Olivia Wales 表示,Elfsight 應用程式唯一的殘留程式碼僅用於在沙盒式網頁視窗(一種隔離程式碼執行環境的技術)內載入稅務計算器,且與 cookies 或檔案斷開連結。她補充說,該應用程式已通過全面的安全審查,並被終極格鬥錦標賽(UFC)、國際足總(FIFA)、NBA 和卡地亞(Cartier)等知名品牌廣泛使用。然而,自 2022 年俄烏衝突爆發以來,美國及其盟友已對眾多俄羅斯公司和個人實施制裁。目前尚不清楚,為何一款與俄羅斯有此類關聯的應用程式會獲准在白宮和聯邦政府設備上使用,Elfsight 和白宮均未對此批准決定提供明確解釋。