Bezpečnostní analýza 281 VPN aplikací pro Android

Výzkumníci z Michiganské univerzity vyvinuli nástroj s názvem MVPNalyzer pro detekci úniků informací a analýzu výkonu VPN a použili ho k testování 281 VPN aplikací pro tuto platformu. AndroidPro studii byly vybrány nejoblíbenější VPN aplikace distribuované prostřednictvím Google Play. VPN aplikace, u kterých byly zjištěny různé problémy se zabezpečením a soukromím, mají dohromady 2.4 miliardy instalací. Klíčová zjištění:

  • Nešifrované přenosy dat mimo zavedený tunel byly detekovány u 61 aplikací (22 %). Většina aplikací v této kategorii je populárních s průměrným počtem 11 milionů instalací. Osmnáct aplikací přímo volalo službu ip-api.com za účelem určení polohy. IP adresa klient.

    V pěti případech byly konfigurační soubory obsahující parametry připojení k VPN serveru přeneseny klientovi bez šifrování. Výzkumníci provedli experiment a potvrdili možnost útoku typu „man-in-the-middle“, který umožňuje přesměrování provozu na vlastní server. serveru, s možností zachytit komunikační kanál oběti, například kanál připojený k veřejné bezdrátové síti ovládané útočníkem. Problematické aplikace (úplný seznam všech aplikací s identifikovanými problémy je uveden na straně 17 zprávy ve formátu PDF):

    • BambooVPN: Turbo rychlá VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Bezplatná VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Výzkumníci upozornili vývojáře těchto aplikací na problémy a po nějaké době znovu otestovali nejnovější verze, které ukázaly, že zranitelnost byla opravena pouze ve dvou aplikacích – VPN Pro a Hexa VPN.

  • Dvacet devět aplikací (10 %) unikalo datům mimo zavedený tunel. Dvacet čtyři aplikací s 360 miliony instalací unikalo informací o navštívených webových stránkách v důsledku přímých požadavků DNS (20 odeslalo požadavky DNS prostřednictvím lokálního resolveru a šest prostřednictvím veřejných služeb DNS, jako jsou Google, Cloudflare, AliDNS a DNSPod). Bylo zjištěno, že šest aplikací s 54 miliony instalací odesílá datům souvisejícím s webovým prohlížečem mimo tunel. Čtyři aplikace přenášely data nešifrovaným tunelem.
  • 169 aplikací (60 %) nepoužívalo obfuskaci provozu, ale standardní síťové porty a protokoly monitorované v celkovém toku provozu. Toto chování je v rozporu s očekáváními uživatelů – podle průzkumu provedeného v loňském roce se 82 % uživatelů VPN domnívá, že jim VPN poskytují anonymitu.
  • 76 aplikací (27 %) přeneslo AAID unikátní pro dané zařízení (Android Reklamní ID (Advertising ID) umožňuje sledovat zařízení a uživatele. Bylo zjištěno, že 246 aplikací (87 %) přistupuje ke známým reklamním sítím a službám sledování uživatelů (celkem bylo použito 3 714 různých URL adres). Jedna aplikace odeslala přesné GPS souřadnice zařízení.
  • 107 aplikací (38 %) používalo nastavení, která neposkytovala optimální úroveň zabezpečení. Dvacet aplikací s celkovým počtem 40 milionů instalací používalo nezabezpečené metody šifrování. Devadesát šest aplikací s celkovým počtem 728 milionů instalací používalo slabé mechanismy ověřování.

    Ve 3 aplikacích v nastavení OpenVPN Parametr data-ciphers byl nastaven na „none“, což umožňovalo navázat komunikační kanály bez šifrování. V 8 aplikacích byl parametr „cipher“ nastaven na „none“, což šifrování při jeho použití deaktivovalo. OpenVPN 2.4 a starší. 12 aplikací používalo zastaralé direktivy. 61 aplikací mělo ve své konfiguraci zastaralé direktivy. OpenVPN Nebyly zahrnuty směrnice pro blokování známých metod útoku.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster