Мичиганի համալսարանի հետազոտողները մշակել են MVPNalyzer գործիքակազմը տեղեկությունների արտահոսքի հայտնաբերման և VPN-ների աշխատամեթոդի վերլուծության համար, և ստուգել են 281 VPN հավելված Android պլատֆորմում։ Մյուս կողմից, ուսումնասիրության մեջ ներգրավվել են առավել հայտնի VPN հավելվածները, որոնք տարածվում են Google Play կատալոգի միջոցով։ VPN հավելվածները, որոնցում հայտնաբերվել են տարբեր անվտանգության և անձնականության խնդիրներ, ընդհանուր առմամբ ունեն 2.4 մլրդ տեղադրում։ Հիմնական եզրակացությունները:
- 61 հավելվածում (22%) հայտնաբերվել է տվյալների փոխանցում ան encryption-ի, կատարվում է սահմանված թունելի خارج։ Այս կատեգորիայի մեծամասսի հավելվածները գրավում են հանրության ուշադրությունը և, միջինը, ունեն 11 մլն տեղադրում։ 18 հավելվածներում կատարվել է անմիջական մուտք ip-api.com ծառայություն, որը հնարավորություն է տալիս որոշել գտնվելու վայրը ըստ IP հասցեի հաճախորդի։
5 դեպքերում առանց encryption-ի հաճախորդներին փոխանցվել են կոնֆիգուրացիայի ֆայլեր, որոնք պարունակում են VPN սերվերին միանալու պարամետրերը։ Ուսումնասիրողները անցկացրեցին փորձարկում և հաստատեցին MITM հարձակման հնարավորությունը, որը թույլ է տալիս ուղղել տրաֆիկը իր սերվեր, ունենալով հնարավորությունը միջամտել զոհի կապի ալիքում, օրինակ` հարձակում իրականացնողի կողմից վերահսկվող հանրային առանցքագրությունում միանալով։ Հարցելի հավելվածները (բոլոր այն հավելվածների լրիվ ցանկը, որտեղ հայտնաբերվել են խնդիրներ, ներկայացված են PDF հաշվետվության 17-րդ էջում):
- BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Free VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Ուսումնասիրողները տեղեկացրել են խնդրների մասին տվյալ հավելվածների հեղինակներին և մի քանի ժամանակ անց կրկնակի ստուգում են իրականացրել ամենահամոզիչ տարբերակների վրա, որը ցույց է տվել, որ վտանգը վերացվել է միայն երկու հավելվածներում՝ VPN Pro և Hexa VPN։
- 29 հավելվածներում (10%) տեղի է ունենում տրաֆիկի արտահոսք սահմանված թունելի սահմաններից դուրս։ 24 հավելվածներում, որոնք ունեն ընդհանուր 360 մլն տեղադրում, տեղի է ունեցել այցելվող կայքերի վերաբերյալ տեղեկությունների արտահոսք՝ DNS հարցումների անմիջական ուղարկման արդյունքում (20-ը ուղարկել են DNS հարցումներ տեղի ունենացող ռեզոլվերի կամ 6-ը՝ Google, Cloudflare, AliDNS և DNSPod հանրային DNS ծառայությունների միջոցով): 6 հավելվածներում, որոնք ունեն 54 մլն տեղադրում, հայտնաբերվել է օգտվողի կողմից վեբ-բրաուզերի միջոցով գործունեության ամփոփման դուրս ուղարկվող տրաֆիկի կանոնավորացումը։ 4 հավելվածներում տվյալները փոխանցվել են նվիրված ոչ encrypted թունելի միջոցով։
- 169 հավելվածում (60%) չի իրականացվել տրաֆիկի մրմուռ, օգտագործվել է ստանդարտ ցանցային պորտեր և ընդհանուր հոսքում դիտվող արձանագրություններ։ Նման վարքը հակառակ է օգտվողների սպասումների — անցած տարվա հարցման համաձայն, VPN օգտագործողների 82%-ը կարծում է, որ VPN-ն ապահովում է իրենց անանունություն։
- 76 հավելվածներում (27%) փոխանցվել են սարքերի համար եզակի AAID (Android Advertising ID) նույնականացնողները, որոնք թույլ են տալիս հետևել սարքերին և օգտվողներին։ 246 հավելվածներում (87%) արձանագրվել են դիմումները հայտնի գովազդային ցանցերի և օգտվողների հետևման ծառայությունների (ընդհանուր առմամբ արձանագրվել են դիմումներ 3714 տարբեր URL-ների): Մի հավելված ուղարկել է սարքի GPS-ճշգրիտ կորդինատները։
- 107 հավելվածներում (38%) օգտագործվել են կարգավորումներ, որոնք չեն ապահովում օպտիմալ անվտանգության մակարդակ։ 20 հավելվածներում, որոնց ընդհանուր թիվն է 40 միլիոն ներբեռնված, կիրառվել են անվստահելի թվային կոդավորման մեթոդներ։ 96 հավելվածներում, որոնք նշանակում են 728 միլիոն ներբեռնում, օգտագործվել են անվստահելի ինքնության հաստատման մեխանիզմներ։
3 հավելվածներում OpenVPN կարգավորումների data-ciphers պարամետրը սահմանվել է «none» արժեքին, որը թույլ է տալիս հաստատել կապեր առանց կոդավորման։ 8 հավելվածներում պարամետրը «cipher» սահմանվել է «none» արժեքին, որը выключает կոդավորումը OpenVPN 2.4 և ավելի հին տարբերակներում օգտագործելիս։ 12 հավելվածներում օգտագործվել են ուղղություններ, որոնք ճանաչվել են հին։ 61 հավելվածներում OpenVPN-ի կարգավորումներում չեն ներառվել ուղղություններ, որոնք արգելափակում են հայտնի հարձակման մեթոդները։
Ընտանիք: opennet.ru
