Мичиганы Их Сургуулийн судлаачид мэдээллийн алдагдлыг илрүүлэх, VPN-ийн гүйцэтгэлийг шинжлэх зориулалттай MVPNalyzer хэмээх хэрэгслийг боловсруулж, уг платформд зориулсан 281 VPN програмыг туршихад ашигласан. AndroidGoogle Play-ээр дамжуулан түгээгдсэн хамгийн алдартай VPN аппликейшнуудыг судалгаанд сонгосон. Төрөл бүрийн аюулгүй байдал болон нууцлалын асуудалтай VPN аппликейшнуудыг нийт 2.4 тэрбум удаа суулгасан байна. Гол үр дүнгүүд:
- Тогтсон хонгилоос гадуур шифрлэгдээгүй өгөгдөл дамжуулалт 61 аппликейшнд (22%) илэрсэн. Энэ ангилалд багтсан ихэнх аппликейшнууд нь дунджаар 11 сая удаа суулгагдсан түгээмэл аппликейшнууд юм. Арван найман аппликейшн байршлыг тодорхойлохын тулд ip-api.com үйлчилгээнд шууд залгасан. IP хаяг үйлчлүүлэгч.
Таван тохиолдолд VPN серверийн холболтын параметрүүдийг агуулсан тохиргооны файлуудыг шифрлэлтгүйгээр үйлчлүүлэгч рүү дамжуулсан. Судлаачид туршилт хийж, дунд хэсэгт байгаа хүн халдлага гарах магадлалыг баталгаажуулсан бөгөөд ингэснээр урсгалыг өөрийн сервер рүү дахин чиглүүлэх боломжтой болсон. сервер, хохирогчийн харилцаа холбооны сувгийг таслан зогсоох чадвартай, жишээлбэл, халдагчийн хянадаг олон нийтийн утасгүй сүлжээнд холбогдсон суваг. Асуудалтай програмууд (тодорхойлогдсон асуудалтай бүх програмуудын бүрэн жагсаалтыг PDF тайлангийн 17-р хуудсанд оруулсан болно):
- BambooVPN: Турбо Хурдан VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Үнэгүй VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Судлаачид эдгээр аппликейшн хөгжүүлэгчдэд асуудлын талаар мэдэгдэж, хэсэг хугацааны дараа хамгийн сүүлийн хувилбаруудыг дахин туршиж үзсэн бөгөөд энэ нь VPN Pro болон Hexa VPN гэсэн хоёр аппликейшнд л эмзэг байдлыг зассан болохыг харуулж байна.
- Хорин есөн апп (10%) нь тогтоосон хонгилоос гадуур урсгал алдагдсан. 360 сая удаа суулгасан хорин дөрвөн апп нь шууд DNS хүсэлтийн улмаас зочилсон вэбсайтуудын талаарх мэдээллийг алдагдуулсан (20 нь DNS хүсэлтийг орон нутгийн шийдэгчээр, зургаа нь Google, Cloudflare, AliDNS, DNSPod зэрэг олон нийтийн DNS үйлчилгээнүүдээр дамжуулан илгээсэн). 54 сая удаа суулгасан зургаан апп нь хонгилоос гадуур вэб хөтөчтэй холбоотой урсгал илгээж байсан нь тогтоогджээ. Дөрвөн апп нь шифрлэгдээгүй хонгилоор дамжуулан өгөгдөл дамжуулсан.
- 169 аппликейшн (60%) нь урсгалын түгжрэлийг ашиглаагүй бөгөөд ерөнхий урсгалын урсгалд хянадаг стандарт сүлжээний портууд болон протоколуудыг ашигласан. Энэ зан төлөв нь хэрэглэгчдийн хүлээлттэй зөрчилдөж байна - өнгөрсөн жил хийсэн судалгаагаар VPN хэрэглэгчдийн 82% нь VPN нь тэдэнд нэрээ нууцлах боломжийг олгодог гэж үзэж байна.
- 76 апп (27%) нь төхөөрөмжид зориулсан өвөрмөц AAID-уудыг дамжуулсан (Android Зар сурталчилгааны ID (Зар сурталчилгааны ID) нь төхөөрөмж болон хэрэглэгчдийг хянах боломжийг олгодог. 246 апп (87%) нь мэдэгдэж буй зар сурталчилгааны сүлжээ болон хэрэглэгчийн мөрдөх үйлчилгээнд ханддаг болохыг тогтоосон (нийт 3714 өөр URL ашигласан). Нэг апп нь төхөөрөмжийн нарийн GPS координатыг илгээсэн.
- 107 апп (38%) нь оновчтой түвшний аюулгүй байдлыг хангаагүй тохиргоог ашигласан. Нийт 40 сая удаа суулгасан хорин апп нь аюулгүй бус шифрлэлтийн аргыг ашигласан. Нийт 728 сая удаа суулгасан ерэн зургаан апп нь сул баталгаажуулалтын механизм ашигласан.
Тохиргооны 3 апп дотор OpenVPN Өгөгдлийн шифрлэлтийн параметрийг "байхгүй" гэж тохируулсан нь шифрлэлтгүйгээр холбооны сувгуудыг байгуулах боломжийг олгосон. 8 програмд "шифр" параметрийг "байхгүй" гэж тохируулсан нь шифрлэлтийг ашиглах үед идэвхгүй болгосон. OpenVPN 2.4 болон түүнээс өмнөх хувилбарууд. 12 програм хуучирсан удирдамжийг ашигласан. 61 програм тохиргоондоо хуучирсан удирдамжтай байсан. OpenVPN Мэдэгдэж буй халдлагын аргуудыг хаах зааврыг оруулаагүй болно.
Эх сурвалж: opennet.ru
