Analyse de sécurité de 281 applications VPN pour Android

Des chercheurs de l'Université du Michigan ont développé un outil appelé MVPNalyzer pour détecter les fuites d'informations et analyser les performances des VPN, et l'ont utilisé pour tester 281 applications VPN pour la plateforme. AndroidLes applications VPN les plus populaires distribuées sur Google Play ont été sélectionnées pour cette étude. Celles présentant divers problèmes de sécurité et de confidentialité totalisent 2.4 milliards d'installations. Principales conclusions :

  • Des transferts de données non chiffrés en dehors du tunnel établi ont été détectés dans 61 applications (22 %). La plupart des applications de cette catégorie sont populaires, avec en moyenne 11 millions d'installations. Dix-huit applications ont effectué des requêtes directes auprès du service ip-api.com pour déterminer leur localisation. adresse IP clémentine.

    Dans cinq cas, des fichiers de configuration contenant les paramètres de connexion au serveur VPN ont été transmis au client sans chiffrement. Les chercheurs ont mené une expérience et confirmé la possibilité d'une attaque de type « homme du milieu », permettant de rediriger le trafic vers son propre serveur. serveur, avec la possibilité d'intercepter le canal de communication d'une victime, par exemple, celui connecté à un réseau sans fil public contrôlé par l'attaquant. Applications problématiques (une liste complète de toutes les applications présentant des problèmes identifiés est fournie à la page 17 du rapport PDF) :

    • BambooVPN : VPN ultra rapide (free.vpn.unblock.proxy.bamboovpn) ;
    • VPN Pro (com.nebulatech.voocvpnpro);
    • VPN gratuit (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Les chercheurs ont informé les développeurs de ces applications des problèmes rencontrés et, après un certain temps, ont testé à nouveau les dernières versions, qui ont montré que la vulnérabilité n'avait été corrigée que dans deux applications : VPN Pro et Hexa VPN.

  • Vingt-neuf applications (10 %) ont laissé fuiter du trafic en dehors du tunnel établi. Vingt-quatre applications, totalisant 360 millions d'installations, ont divulgué des informations sur les sites web visités via des requêtes DNS directes (20 ont envoyé des requêtes DNS via un résolveur local et six via des services DNS publics tels que Google, Cloudflare, AliDNS et DNSPod). Six applications, totalisant 54 millions d'installations, ont été trouvées envoyant du trafic lié au navigateur web en dehors du tunnel. Quatre applications ont transmis des données via un tunnel non chiffré.
  • 169 applications (60 %) n'utilisaient pas d'obfuscation du trafic, se contentant d'utiliser les ports et protocoles réseau standard surveillés dans le flux de trafic général. Ce comportement est en contradiction avec les attentes des utilisateurs : selon une enquête menée l'année dernière, 82 % des utilisateurs de VPN estiment que ces derniers leur garantissent l'anonymat.
  • 76 applications (27 %) ont transmis des AAID uniques à l'appareil (Android L'identifiant publicitaire permet de suivre les appareils et les utilisateurs. 246 applications (87 %) ont été identifiées comme accédant à des réseaux publicitaires et des services de suivi connus (3 714 URL différentes ont été utilisées). Une application a même transmis les coordonnées GPS précises de l'appareil.
  • 107 applications (38 %) utilisaient des paramètres de sécurité insuffisants. Vingt applications, totalisant 40 millions d'installations, employaient des méthodes de chiffrement non sécurisées. Quatre-vingt-seize applications, totalisant 728 millions d'installations, utilisaient des mécanismes d'authentification faibles.

    Dans 3 applications dans les paramètres OpenVPN Le paramètre « data-ciphers » a été défini sur « none », permettant ainsi l'établissement de canaux de communication sans chiffrement. Dans 8 applications, le paramètre « cipher » a été défini sur « none », désactivant le chiffrement lorsqu'il était utilisé. OpenVPN Version 2.4 et antérieures. 12 applications utilisaient des directives obsolètes. 61 applications avaient des directives obsolètes dans leur configuration. OpenVPN Aucune directive visant à bloquer les méthodes d'attaque connues n'a été incluse.

Source: opennet.ru

Achetez un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Achetez un hébergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster