Výskumníci z Michiganskej univerzity vyvinuli nástroj s názvom MVPNalyzer na detekciu únikov informácií a analýzu výkonu VPN a použili ho na testovanie 281 VPN aplikácií pre túto platformu. AndroidNa štúdiu boli vybrané najpopulárnejšie VPN aplikácie distribuované prostredníctvom služby Google Play. VPN aplikácie, u ktorých sa zistili rôzne problémy so zabezpečením a súkromím, majú spolu 2.4 miliardy inštalácií. Kľúčové zistenia:
- Nešifrované prenosy dát mimo vytvorený tunel boli zistené v 61 aplikáciách (22 %). Väčšina aplikácií v tejto kategórii je populárna s priemerným počtom 11 miliónov inštalácií. Osemnásť aplikácií priamo volalo službu ip-api.com na určenie polohy. IP adresa klient.
V piatich prípadoch boli konfiguračné súbory obsahujúce parametre pripojenia k VPN serveru prenesené klientovi bez šifrovania. Výskumníci vykonali experiment a potvrdili možnosť útoku typu „man-in-the-middle“, ktorý umožňuje presmerovanie prevádzky na vlastný server. server, s možnosťou zachytiť komunikačný kanál obete, napríklad kanál pripojený k verejnej bezdrôtovej sieti ovládanej útočníkom. Problematické aplikácie (úplný zoznam všetkých aplikácií s identifikovanými problémami je uvedený na strane 17 správy vo formáte PDF):
- BambooVPN: Turbo rýchla VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Bezplatná VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Výskumníci informovali vývojárov týchto aplikácií o problémoch a po určitom čase opätovne otestovali najnovšie verzie, ktoré ukázali, že zraniteľnosť bola opravená iba v dvoch aplikáciách – VPN Pro a Hexa VPN.
- Dvadsaťdeväť aplikácií (10 %) uniklo dáta mimo vytvorený tunel. Dvadsaťštyri aplikácií s 360 miliónmi inštalácií uniklo informácie o navštívených webových stránkach v dôsledku priamych DNS požiadaviek (20 odoslalo DNS požiadavky prostredníctvom lokálneho resolvera a šesť prostredníctvom verejných DNS služieb, ako sú Google, Cloudflare, AliDNS a DNSPod). Zistilo sa, že šesť aplikácií s 54 miliónmi inštalácií odosielalo dáta súvisiace s webovým prehliadačom mimo tunela. Štyri aplikácie prenášali dáta cez nešifrovaný tunel.
- 169 aplikácií (60 %) nepoužívalo obfuskáciu prevádzky, ale štandardné sieťové porty a protokoly monitorované v rámci bežného toku prevádzky. Toto správanie je v rozpore s očakávaniami používateľov – podľa prieskumu z minulého roka sa 82 % používateľov VPN domnieva, že VPN im poskytujú anonymitu.
- 76 aplikácií (27 %) prenieslo AAID jedinečné pre zariadenie (Android Reklamné ID (Advertising ID) umožňuje sledovanie zariadení a používateľov. Zistilo sa, že 246 aplikácií (87 %) pristupuje k známym reklamným sieťam a službám sledovania používateľov (celkovo bolo použitých 3 714 rôznych URL adries). Jedna aplikácia odoslala presné GPS súradnice zariadenia.
- 107 aplikácií (38 %) používalo nastavenia, ktoré neposkytovali optimálnu úroveň zabezpečenia. Dvadsať aplikácií s celkovým počtom 40 miliónov inštalácií používalo nezabezpečené metódy šifrovania. Deväťdesiatšesť aplikácií s celkovým počtom 728 miliónov inštalácií používalo slabé mechanizmy overovania.
V 3 aplikáciách v nastaveniach OpenVPN Parameter data-ciphers bol nastavený na „none“, čo umožňovalo vytvorenie komunikačných kanálov bez šifrovania. V 8 aplikáciách bol parameter „cipher“ nastavený na „none“, čo pri použití šifrovania deaktivovalo jeho použitie. OpenVPN 2.4 a staršie. 12 aplikácií používalo zastarané direktívy. 61 aplikácií malo vo svojej konfigurácii zastarané direktívy. OpenVPN Neboli zahrnuté pokyny na blokovanie známych metód útoku.
Zdroj: opennet.ru
