Análisis de seguridad de 281 aplicaciones VPN para Android

Investigadores de la Universidad de Michigan desarrollaron una herramienta llamada MVPNalyzer para detectar fugas de información y analizar el rendimiento de las VPN, y la utilizaron para probar 281 aplicaciones VPN para la plataforma. AndroidSe seleccionaron para el estudio las aplicaciones VPN más populares distribuidas a través de Google Play. Las aplicaciones VPN que presentan diversos problemas de seguridad y privacidad suman un total de 2.4 millones de instalaciones. Principales conclusiones:

  • Se detectaron transferencias de datos no cifradas fuera del túnel establecido en 61 aplicaciones (22%). La mayoría de las aplicaciones de esta categoría son populares, con un promedio de 11 millones de instalaciones. Dieciocho aplicaciones realizaron llamadas directas al servicio ip-api.com para determinar la ubicación. dirección IP cliente.

    En cinco casos, los archivos de configuración que contenían parámetros de conexión del servidor VPN se transmitieron al cliente sin cifrado. Los investigadores realizaron un experimento y confirmaron la posibilidad de un ataque de intermediario (man-in-the-middle), que permite redirigir el tráfico al propio servidor. servidor, con la capacidad de interceptar el canal de comunicación de una víctima, por ejemplo, uno conectado a una red inalámbrica pública controlada por el atacante. Aplicaciones problemáticas (en la página 17 del informe en PDF se proporciona una lista completa de todas las aplicaciones con problemas identificados):

    • BambooVPN: VPN Turbo Rápida (vpn.desbloqueo.proxy.bamboovpn.gratis);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • VPN gratuita (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Los investigadores notificaron a los desarrolladores de estas aplicaciones sobre los problemas y, después de un tiempo, volvieron a probar las últimas versiones, que demostraron que la vulnerabilidad se había solucionado solo en dos aplicaciones: VPN Pro y Hexa VPN.

  • Veintinueve aplicaciones (10 %) filtraron tráfico fuera del túnel establecido. Veinticuatro aplicaciones, con 360 millones de instalaciones, filtraron información sobre los sitios web visitados debido a solicitudes DNS directas (20 enviaron solicitudes DNS a través de un resolvedor local y seis a través de servicios DNS públicos como Google, Cloudflare, AliDNS y DNSPod). Seis aplicaciones, con 54 millones de instalaciones, enviaron tráfico relacionado con el navegador web fuera del túnel. Cuatro aplicaciones transmitieron datos a través de un túnel no cifrado.
  • 169 aplicaciones (60%) no utilizaron ofuscación de tráfico, sino puertos y protocolos de red estándar monitorizados en el flujo de tráfico general. Este comportamiento contradice las expectativas de los usuarios: según una encuesta realizada el año pasado, el 82% de los usuarios de VPN creen que estas les proporcionan anonimato.
  • 76 aplicaciones (27%) transmitieron AAID únicos del dispositivo (Android El ID de publicidad permite rastrear dispositivos y usuarios. Se detectó que 246 aplicaciones (87%) accedían a redes publicitarias conocidas y servicios de seguimiento de usuarios (se utilizaron un total de 3714 URL diferentes). Una aplicación envió las coordenadas GPS precisas del dispositivo.
  • 107 aplicaciones (38%) utilizaban configuraciones que no proporcionaban un nivel óptimo de seguridad. Veinte aplicaciones, con un total combinado de 40 millones de instalaciones, utilizaban métodos de cifrado inseguros. Noventa y seis aplicaciones, con un total combinado de 728 millones de instalaciones, utilizaban mecanismos de autenticación débiles.

    En 3 aplicaciones en la configuración OpenVPN El parámetro data-ciphers se configuró como "ninguno", lo que permite establecer canales de comunicación sin cifrado. En 8 aplicaciones, el parámetro "cipher" se configuró como "ninguno", lo que desactiva el cifrado cuando se utiliza. OpenVPN 2.4 y versiones anteriores. 12 aplicaciones utilizaban directivas obsoletas. 61 aplicaciones tenían directivas obsoletas en su configuración. OpenVPN No se incluyeron directivas para bloquear los métodos de ataque conocidos.

Fuente: opennet.ru

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster