Michigan Ülikooli teadlased on välja töötanud MVPNalyzer tööriista teabe lekkimise tuvastamiseks ja VPN-i töö analüüsimiseks, ning testisid selle abil 281 VPN-rakendust Android platvormil. Uurimiseks valiti kõige populaarsemad VPN-rakendused, mida levitatakse Google Play kataloogis. Probleemide tuvastamisega VPN-rakendustes, mis hõlmavad turvalisuse ja privaatsuse küsimusi, on kokku 2,4 miljardit allalaadimist. Peamised järeldused:
- 61 rakenduses (22%) avastati andmete ülekandmine ilma krüpteerimiseta, mis toimus väljaspool seatud tunnelit. Enamik selle kategooria rakendustest on populaarsed ja neil on keskmiselt 11 miljonit allalaadimist. 18 rakenduses tehti otsene päring teenusele ip-api.com geolokatsiooni määramiseks. IP-aadressiga kliendi.
5 juhul edastati krüpteerimata kliendile konfiguratsioonifailid, mis sisaldasid VPN-serveri ühenduse parameetreid. Teadlased viisid läbi eksperimendi ja kinnitasid MITM-rünnaku võimalikkuse, mis võimaldab suunata liiklust oma server, olles võimeline sekkuma ohvri suhtluskanalisse, näiteks kui see on ühendatud ründajale allutatud avaliku traadita võrku. Probleemsed rakendused (kõikide rakenduste täielik nimekiri, milles on leitud probleeme, on esitatud PDF-aruande 17. lehel):
- BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Free VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Teadlased teatasid rakenduste autoritele probleemidest ja pärast mõnda aega viisid nad läbi uuesti kontrolli kõige värskema versiooni üle, mis näitas, et haavatavus on kõrvaldatud ainult kahes rakenduses — VPN Pro ja Hexa VPN.
- 29 rakenduse (10%) käitamisel tekib liikluse leke väljapoole seatud tunnelit. 24 rakenduses, millel on kokku 360 miljonit allalaadimist, toimus külastatud saitide kohta teabe leke otse DNS-päringute saatmise tõttu (20 saatis DNS-päringud kohaliku resolvendi kaudu ja 6 läbi avalike DNS-teenuste nagu Google, Cloudflare, AliDNS ja DNSPod). 6 rakenduses, millel on 54 miljonit allalaadimist, avastati, et liiklus, mis on seotud kasutaja veebibrauseris töötamisega, saadeti tunnelist välja. 4 rakenduses edastati andmed krüpteerimata tunnelis.
- 169 rakenduses (60%) ei rakendatud liiklusest obfuskatsiooni, kasutati tüüpilisi võrguporte ja jälgitavaid protokolle. Selline käitumine ei vasta kasutajate ootustele — vastavalt eelmisel aastal läbi viidud uuringule, usub 82% VPN-i kasutajatest, et VPN tagab neile anonüümsuse.
- 76 rakenduses (27%) edastati seadme unikaalsed identifikaatorid AAID (Android Advertising ID), mis võimaldavad seadmete ja kasutajate jälgimist. 246 rakenduses (87%) täheldati kontakteerumist tuntud reklaamivõrkude ja kasutajate jälgimise teenustega (kokku täheldati kontakteerumisi 3714 erineva URL-iga). Ühes rakenduses saatis seadme täpsed GPS-koordinaadid.
- 107 rakenduses (38%) rakendati seadeid, mis ei taga optimaalselt turvalisust. 20 rakenduses, millel kokku on 40 miljonit paigaldust, kasutati ebaturvalisi krüpteerimismeetodeid. 96 rakenduses, millel on kokku 728 miljonit paigaldust, kasutati usaldusväärseid autentimismehhanisme.
3 rakenduses oli OpenVPN-i seadetes parameeter data-ciphers seadistatud väärtuseks «none», mis võimaldab krüpteerimata sidet. 8 rakenduses oli parameeter «cipher» seadistatud väärtuseks «none», mis keelab krüpteerimise OpenVPN 2.4 ja varasemate versioonide korral. 12 rakenduses kasutati vananenud direktiive. 61 rakenduses ei olnud OpenVPN-i konfiguratsioonis aktiveeritud direktiive tuntud rünnakumeetodite blokeerimiseks.
Allikas: opennet.ru
