Android üçün 281 VPN tətbiqinin təhlükəsizlik analizi

Michigan Universitetinin araşdırmaçıları MVPNalyzer alətini inkişaf etdirib, məlumat sızıntılarını aşkar etmək və VPN-lərin fəaliyyətini analiz etmək üçün istifadə ediblər. Onlar Android platforması üçün 281 VPN tətbiqini bu alətlə yoxlayıblar. Araşdırmağa Google Play kataloqu vasitəsilə yayılmış ən populyar VPN tətbiqləri seçilib. Təhlükəsizlik və gizliliklə bağlı problemlərin aşkar edildiyi VPN tətbiqlərinin sayı 2.4 milyard yükləmədir. Əsas nəticələr:

  • 61 tətbiqdə (22%) tunel dışında şifrələnməmiş məlumat ötürülməsi aşkar edilib. Bu kateqoriyadan olan tətbiqlərin əksəriyyəti populyardır və ortalama 11 milyon yükləməyə malikdir. 18 tətbiq ip-api.com xidmətinə birbaşa müraciət etməklə mövqeləri müəyyən edib. IP ünvanı müştəri.

    5 halda müştəriyə VPN serverinə qoşulma parametrlərini ehtiva edən konfiqurasiya faylları şifrələnməmiş şəkildə ötürülüb. Araşdırmaçılar eksperiment apararaq MITM hücumu həyata keçirmək imkanını təsdiq ediblər ki, bu da qurbanın, məsələn, onu ələ keçirən şəxsin nəzarətində olan açıq simsiz şəbəkəyə qoşulduğu zaman trafikə müdaxilə etməyə imkan verir. serverProblemləri olan tətbiqlərin tam siyahısı (problemlərin aşkar edildiyi bütün tətbiqlərin siyahısı PDF hesabatının 17-ci səhifəsində təqdim olunur):

    • BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Free VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Araşdırmaçılar bu tətbiqlərin müəlliflərini problemlər barədə məlumatlandırıblar və bir müddət sonra ən son versiyaları yenidən yoxlayıblar ki, bu da yalnız iki tətbiq — VPN Pro və Hexa VPN-də zəifliyin aradan qaldırıldığını göstərib.

  • 29 tətbiqdə (10%) tunel xaricində trafik sızıntısı baş verir. 24 tətbiqdə, 360 milyon yükləmə olan məlumatlar DNS sorğularının birbaşa göndərilməsi səbəbindən aşkar edilib (20-si lokal rezoverdən, 6-sı isə Google, Cloudflare, AliDNS və DNSPod-un ictimai DNS xidmətləri vasitəsilə DNS sorğuları göndərib). 54 milyon yükləməyə malik 6 tətbiqdə istifadəçinin web-brauzerində fəaliyyəti ilə bağlı trafik tuneldən kənar göndərilib. 4 tətbiqdə məlumatlar şifrələnməmiş tunel vasitəsilə ötürülüb.
  • 169 tətbiqdə (60%) trafik obfiskasiyası tətbiq olunmayıb, standart şəbəkə portları və ümumi axında izlənilən protokollar istifadə edilib. Belə davranış istifadəçilərin gözləntiləri ilə uyğun deyil — keçən il aparılmış sorğuya görə, VPN istifadəçilərinin 82%-i VPN-in onlara anonimlik təmin etdiyini düşünür.
  • 76 tətbiqdə (27%) cihazlara özünəməxsus AAID (Android Reklam ID) identifikatorları göndərilib ki, bu da cihazları və istifadəçiləri izləməyə imkan tanıyır. 246 tətbiqdə (87%) məşhur reklam şəbəkələrinə və istifadəçi izləmə xidmətlərinə müraciət qeydə alınıb (ümumilikdə 3714 fərqli URL-ə müraciət qeydə alınıb). Bir tətbiq cihazın dəqiq GPS koordinatlarını göndərib.
  • 107 tətbiqdə (38%) optimal təhlükəsizlik səviyyəsini təmin etməyən parametrlərdən istifadə edilib. 20 tətbiqdə, ümumilikdə 40 milyon yüklənmə ilə, təhlükəsiz olmayan şifrələmə üsulları tətbiq edilib. 96 tətbiqdə, 728 milyon yüklənmə ilə, etibarsız autentifikasiya mexanizmləri istifadə olunub.

    3 tətbiqdə OpenVPN parametri data-ciphers dəyəri "none" olaraq təyin edilib, bu da şifrələmə olmadan əlaqələrin qurulmasına icazə verir. 8 tətbiqdə cipher parametri dəyəri "none" olaraq təyin edilib və bu OpenVPN 2.4 və daha əvvəlki versiyalarında şifrələməni söndürür. 12 tətbiqdə köhnəlmiş direktivlərdən istifadə olunub. 61 tətbiqdən ibarət OpenVPN konfiqurasiyasında tanınmış hücum metodlarını bloklamaq üçün direktivlər daxil edilməyib.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster