Turbe analüüs 281 VPN-rakenduse jaoks Androidile

Michigan State University teadlased on välja töötanud tööriista MVPNalyzer, et tuvastada teabelekkeid ja analüüsida VPNide toimimist, testides 281 VPN-rakendust Androidi platvormil. Uurimisprojekti valiti kõige populaarsemad VPN-rakendused, mis on saadaval Google Play kataloogis. VPN-rakendustel, kus tuvastati mingid turva- ja privaatsusprobleemid, on kokku 2,4 miljardit installi. Peamised järeldused:

  • 61 rakenduses (22%) tuvastati andmete edastamine ilma krüpteerimiseta, mis toimus väljaspool seadistatud tunnelit. Enamik selle kategooria rakendustest on populaarsed ja keskmiselt on neil 11 miljonit installi. 18 rakenduses tehti otsene pöördumine teenusele ip-api.com asukoha määramiseks IP-aadressi klient.

    5 juhul edastati kliendile krüpteerimata konfiguratsioonifailid, mis sisaldavad ühenduse seadeid VPN-serveriga. Teadlased läbi viidud katse ja kinnitasid MITM-rünnaku teostamise võimaluse, mis võimaldab suunata liiklust enda server, omades võimalus siseneda ohvri sidekanalisse, näiteks liitudes ründaja kontrolli all oleva avaliku juhtmevaba võrguga. Probleemsed rakendused (täielik nimekiri kõikidest rakendustest, kus probleemid tuvastati, on esitatud PDF-aruande 17. leheküljel):

    • BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Free VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Uurijad teavitavad rakenduste autoritest esinenud probleemidest ning mõne aja pärast viidi läbi värskendatud versioonide korduvat kontrolli, mis näitas, et haavatavus on kõrvaldatud ainult kahel rakendusel — VPN Pro ja Hexa VPN.

  • 29 rakenduse töö ajal (10%) esineb liikluse leket väljaspool seadistatud tunnelit. 24 rakenduses, millel on kokku 360 miljonit installi, lekitati teavet külastatud veebisaitide kohta otsese DNS-päringu saatmise tõttu (20 saatis DNS-päringud kohaliku lahendaja kaudu ja 6 Google'i, Cloudflare'i, AliDNS-i ja DNSPod'i avalike DNS-teenuste kaudu). 6 rakenduses, millel on kokku 54 miljonit installi, tuvastati tunnelist väljaspool kasutaja veebibrauseri tegevusega seotud liikluse saatmine. 4 rakenduses edastati andmeid läbi krüpteerimata tunnelit.
  • 169 rakenduses (60%) ei rakendatud liikluse obfuskeermist, kasutati standardseid võrgupordid ja jälgitavaid protokolle tavalises voos. Selline käitumine ei vasta kasutajate ootustele — vastavalt mullu läbi viidud küsitlusele peab 82% VPN-i kasutajatest VPN teenust anomaalsuse tagajaks.
  • 76 rakenduses (27%) edastati seadme unikaalsed identifikaatorid AAID (Android Advertising ID), mis võimaldavad jälgida seadmeid ja kasutajaid. 246 rakenduses (87%) registreeriti juurdepääs tuntud reklaamivõrkudele ja kasutajate jälgimise teenustele (kokku registreeriti juurdepääs 3714 erinevale URL-ile). Üks rakendus saatis seadme täpsed GPS-koordinaadid.
  • 107 rakenduses (38%) kasutati seadeid, mis ei taganud optimaalset turvalisuse taset. 20 rakenduses, kokku 40 miljonit installi, kasutati ebaturvalisi krüptimise meetodeid. 96 rakenduses, millel on kokku 728 miljonit installi, kasutati usaldusväärseid autentimismehhanisme.

    3 rakenduses olid OpenVPN-i seadetes parameeter data-ciphers seadistatud väärtusele «none», mis võimaldab edastada andmeid krüpteerimata. 8 rakenduses oli parameeter «cipher» seadistatud väärtusele «none», mis keelab krüpteerimise, kui kasutatakse OpenVPN-i versioonis 2.4 ja varasemates versioonides. 12 rakenduses kasutati direktiive, mis on kuulutatud aegunuks. 61 rakenduses ei olnud OpenVPN-i konfiguratsioonis aktiveeritud direktiive, mis blokeerivad tuntud ründemeetodeid.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster