Top10VPN, czasopismo recenzujące i testujące usługi VPN, przetestowało 100 najpopularniejszych darmowych aplikacji VPN dla tej platformy. Android, z łączną liczbą instalacji przekraczającą 2.5 miliarda (do testów wykorzystano 100 darmowych aplikacji VPN z największą liczbą pobrań odnotowaną w katalogu Google Play). Najważniejsze ustalenia:
- 88 z testowanych programów miało problemy, które doprowadziły do wycieku informacji. W 83 aplikacjach wycieki wystąpiły z powodu dostępu do zewnętrznych serwerów DNS (nie serwerów VPN(dostawca), na przykład, Google DNS został użyty w 40 przypadkach, a Cloudflare w 14. W 79 aplikacjach nie wykluczono możliwości przesyłania ruchu z pominięciem VPN. W 17 aplikacjach wykryto wiele rodzajów wycieków (ujawnianie oryginalnego adresu IPv4 i IPv6 użytkownika stronom internetowym, wycieki DNS i WebRTC).
- W 11 aplikacjach wykryto użycie przestarzałych generatorów liczb pseudolosowych. Jedna z aplikacji w ogóle nie korzystała z szyfrowania ruchu. 35 aplikacji korzystało z przestarzałych algorytmów kryptograficznych (tylko 20 programów korzystało z niezawodnych metod hashowania). W 23 aplikacjach na etapie tworzenia tunelu VPN dopuszczono możliwość korzystania ze starszych wersji TLS (starszych niż TLSv3) w celu uzyskania dostępu do serwera zewnętrznego, a w 6 aplikacjach wykorzystano SSLv2.
- 69 programów żądało nadmiernych uprawnień, np. 20 aplikacji wymagało dostępu do danych o lokalizacji (ACCESS_*_LOCATION), 46 - do listy zainstalowanych programów (QUERY_ALL_PACKAGES), 9 - dostęp do stanu telefonu (READ_PHONE_STATE umożliwia m.in. aby dowiedzieć się IMEI i IMSI), 82 - zażądało unikalnych identyfikatorów do identyfikacji w sieciach reklamowych (ACCESS_ADVERTISEMENTS_ID), 10 - próbowało uzyskać dostęp do kamery.
- W 53 aplikacjach wykryto wykorzystanie funkcji firm trzecich, np. 13 programów wykorzystywało kod do śledzenia lokalizacji, 31 do uzyskiwania identyfikatorów sieci reklamowych, 22 do sprawdzania innych zainstalowanych aplikacji.
80 programów korzystało z bibliotek stron trzecich, w tym 15 z bibliotek Bytedance (TikTok), a 11 z bibliotek Yandex. - 84 aplikacje zawierały komponenty SDK z platform marketingowych lub sieci społecznościowych, natomiast 16 aplikacji zawierało 10 lub więcej takich komponentów.
- W 32 aplikacjach zidentyfikowano dostęp do możliwości sprzętu i czujników, który mógł prowadzić do naruszenia prywatności. Przykładowo 15 aplikacji uzyskuje dostęp do kamery, 7 – do mikrofonu, a 14 – do mechanizmów lokalizacyjnych, takich jak GPS, 14 – do czujników (żyroskop, czujnik zbliżeniowy itp.).
- 71 aplikacji przesłało dane osobowe do usług zewnętrznych, takich jak Facebook (47), Yandex (13) i VK (11). 37 aplikacji ujawniło identyfikatory urządzeń usługom zewnętrznym, 23 Adresy IP, 61 — unikalnych identyfikatorów do śledzenia. 19 aplikacji wysłało dane telemetryczne z informacjami o urządzeniu i systemie do serwerów dostawcy sieci VPN, a 56 — do usług stron trzecich, takich jak Google (39), Facebook (17) i Yandex (9).

- Złośliwe oprogramowanie zostało zidentyfikowane w 19 aplikacjach skanowanych przez usługę VirusTotal, która korzysta z ponad 70 programów antywirusowych. W 18 aplikacjach wykryto połączenia z domenami, a w 13 z adresami IP znajdującymi się na czarnych listach złośliwych hostów i adresów.
- W 93 wnioskach stwierdzono rozbieżności pomiędzy deklarowanymi etykietami prywatności a stanem faktycznym. 75 wniosków
zostali błędnie poinformowani o sposobach gromadzenia danych użytkowników, 64 – o przesyłaniu danych do usług podmiotów trzecich, 32 – o stosowanych metodach bezpieczeństwa. Spośród 65 aplikacji oznaczonych jako „Bez udostępniania danych” tylko 20 nie pozwalało na wysyłanie danych do usług stron trzecich, a spośród 32 aplikacji oznaczonych jako „Bez gromadzenia danych” tylko dwie spełniły powiązane wymagania.
Źródło: opennet.ru

