Анализ бСзопасности 100 бСсплатных VPN-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ для ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ Android

ИзданиС Top10VPN, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰Π΅Π΅ΡΡ Ρ€Π΅Ρ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ VPN-сСрвисов, ΠΏΡ€ΠΎΠ²Π΅Π»ΠΎ тСстированиС 100 самых популярных бСсплатных VPN-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ для ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ Android, суммарно Π½Π°ΡΡ‡ΠΈΡ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ… Π±ΠΎΠ»Π΅Π΅ 2.5 ΠΌΠΈΠ»Π»ΠΈΠ°Ρ€Π΄Π° установок (для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π±Ρ‹Π»ΠΈ взяты 100 бСсплатных VPN-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, для ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π² ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π΅ Google Play зафиксировано наибольшСС число Π·Π°Π³Ρ€ΡƒΠ·ΠΎΠΊ). ΠžΡΠ½ΠΎΠ²Π½Ρ‹Π΅ Π²Ρ‹Π²ΠΎΠ΄Ρ‹:

  • 88 ΠΈΠ· протСстированных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈΠΌΠ΅ΡŽΡ‚ Ρ‚Π΅ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹, приводящиС ΠΊ ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π’ 83 прилоТСниях ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ происходили ΠΈΠ·-Π·Π° обращСния ΠΊ сторонним DNS-сСрвСрам (Π½Π΅ сСрвСрам VPN-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°), Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π² 40 случаях использовался DNS Google, Π° Π² 14 — Cloudflare. Π’ 79 прилоТСниях Π½Π΅ Π±Ρ‹Π»Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² ΠΎΠ±Ρ…ΠΎΠ΄ VPN. Π’ 17 прилоТСниях выявлСно сразу нСсколько Ρ‚ΠΈΠΏΠΎΠ² ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ (раскрытиС сайтам исходных IPv4 ΠΈ IPv6 ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Ρ‡Π΅Ρ€Π΅Π· DNS ΠΈ WebRTC).
  • Π’ 11 прилоТСниях выявлСно использованиС ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² псСвдослучайных чисСл. Π’ ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π²ΠΎΠΎΠ±Ρ‰Π΅ Π½Π΅ использовалось ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π’ 35 прилоТСниях использовались Π½Π΅Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² 20 ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ… ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ»ΠΈΡΡŒ Π½Π°Π΄Ρ‘ΠΆΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ Ρ…ΡΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ). Π’ 23 прилоТСниях Π½Π° стадии создании VPN-туннСля для обращСния ΠΊ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ сСрвСру Π΄ΠΎΠΏΡƒΡΠΊΠ°Π»ΠΎΡΡŒ использованиС старых вСрсий TLS (старСС TLSv3), Π° Π² 6 прилоТСниях использовали SSLv2.
  • Π’ 69 ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ… Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π»ΠΈΡΡŒ ΠΈΠ·Π±Ρ‹Ρ‚ΠΎΡ‡Π½Ρ‹Π΅ полномочия, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, 20 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»ΠΈ доступа ΠΊ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΎ мСстополоТСнии (ACCESS_*_LOCATION), 46 — ΠΊ списку установлСнных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ (QUERY_ALL_PACKAGES), 9 — доступ ΠΊ ΡΠΎΡΡ‚ΠΎΡΠ½ΠΈΡŽ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π° (READ_PHONE_STATE, срСди ΠΏΡ€ΠΎΡ‡Π΅Π³ΠΎ позволяСт ΡƒΠ·Π½Π°Ρ‚ΡŒ IMEI ΠΈ IMSI), 82 — Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π»ΠΈ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π² Ρ€Π΅ΠΊΠ»Π°ΠΌΠ½Ρ‹Ρ… сСтях (ACCESS_ADVERTISEMENTS_ID), 10 — ΠΏΡ‹Ρ‚Π°Π»ΠΈΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ ΠΊΠ°ΠΌΠ΅Ρ€Π΅.
  • Π’ 53 прилоТСниях выявлСно использованиС сторонних ΠΏΡ€ΠΎΠΏΡ€ΠΈΠ΅Ρ‚Π°Ρ€Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, 13 ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ использовало ΠΊΠΎΠ΄ для отслСТивания мСстополоТСния, 31 — для получСния ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² для Ρ€Π΅ΠΊΠ»Π°ΠΌΠ½Ρ‹Ρ… сСтСй, 22 — для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… установлСнных ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.
    80 ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ использовали сторонниС Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, срСди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… 15 использовали Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ Bytedance (TikTok), Π° 11 — Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Yandex.

  • 84 прилоТСния Π²ΠΊΠ»ΡŽΡ‡Π°Π»ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ SDK ΠΎΡ‚ ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ΠΎΠ²Ρ‹Ρ… ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌ ΠΈΠ»ΠΈ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтСй, ΠΏΡ€ΠΈ этом 16 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π²ΠΊΠ»ΡŽΡ‡Π°Π»ΠΎ 10 ΠΈ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ².
  • Π’ 32 прилоТСниях выявлСно ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠ΅ ΠΊ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹ΠΌ возмоТностям ΠΈ Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠ°ΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡŽ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ. НапримСр, 15 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΎΠ±Ρ€Π°Ρ‰Π°ΡŽΡ‚ΡΡ ΠΊ ΠΊΠ°ΠΌΠ΅Ρ€Π΅, 7 — ΠΊ ΠΌΠΈΠΊΡ€ΠΎΡ„ΠΎΠ½Ρƒ, Π° 14 ΠΊ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ°ΠΌ опрСдСлСния мСстополоТСния, Ρ‚Π°ΠΊΠΈΠΌ ΠΊΠ°ΠΊ GPS, 14 ΠΊ Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠ°ΠΌ (гироскоп, Π΄Π°Ρ‚Ρ‡ΠΈΠΊ приблиТСния ΠΈ Ρ‚.ΠΏ.).
  • 71 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ отправляло ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² сторонниС сСрвисы, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Facebook (47), Yandex (13) ΠΈ VK (11). 37 ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ раскрывали сторонним сСрвисам ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ устройств, 23 — IP-адрСса, 61 — ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ для отслСТивания. 19 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ отправляли Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡŽ с ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎΠ± устройствС ΠΈ систСмС Π½Π° сСрвСры VPN-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°, Π° 56 — Π² сторонниС сСрвисы, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Google (39), Facebook (17) ΠΈ Yandex (9).

    Анализ бСзопасности 100 бСсплатных VPN-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ для ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ Android

  • Π’ 19 прилоТСниях ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ Π² сСрвисС VirusTotal, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅ 70 антивирусов, Π±Ρ‹Π»ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΎ врСдоносноС ПО. Π’ 18 прилоТСниях выявлСно ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ Π΄ΠΎΠΌΠ΅Π½Π°ΠΌ, Π° Π² 13 ΠΊ IP-адрСсам, занСсённым Π² Ρ‡Ρ‘Ρ€Π½Ρ‹Π΅ списки врСдоносных хостов ΠΈ адрСсов.
  • Π’ 93 прилоТСниях выявлСно расхоТдСниС заявлСнных ΠΌΠ΅Ρ‚ΠΎΠΊ соблюдСния ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ с фактичСским состояниСм. 75 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
    Π½Π΅Π²Π΅Ρ€Π½ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π»ΠΈ ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°Ρ… сбора Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅, 64 — ΠΎΠ± ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ΅ Π΄Π°Π½Π½Ρ‹Ρ… сторонним сСрвисам, 32 — ΠΎΠ± ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄Π°Ρ… обСспСчСния бСзопасности. Из 65 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΌΠ΅Ρ‚ΠΊΠΎΠΉ «No Data Sharing» Ρ‚ΠΎΠ»ΡŒΠΊΠΎ 20 Π½Π΅ допускали ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ Π΄Π°Π½Π½Ρ‹Ρ… сторонним сСрвисам, Π° ΠΈΠ· 32 ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ с ΠΌΠ΅Ρ‚ΠΊΠΎΠΉ «No Data Collection» лишь Π΄Π²Π° соотвСтствовали связанным с Π½Π΅ΠΉ трСбованиям.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru