Varnostna analiza 281 VPN aplikacij za Android

Raziskovalci z Univerze v Michiganu so razvili orodje MVPNalyzer za odkrivanje uhajanja informacij in analizo delovanja VPN-jev ter ga uporabili za testiranje 281 VPN-aplikacij za platformo. AndroidZa študijo so bile izbrane najbolj priljubljene aplikacije VPN, ki so bile distribuirane prek trgovine Google Play. Aplikacije VPN, pri katerih so bile ugotovljene različne varnostne in zasebnostne težave, imajo skupaj 2.4 milijarde namestitev. Ključne ugotovitve:

  • Nešifrirani prenosi podatkov zunaj vzpostavljenega tunela so bili zaznani v 61 aplikacijah (22 %). Večina aplikacij v tej kategoriji je priljubljenih, s povprečno 11 milijoni namestitev. Osemnajst aplikacij je neposredno klicalo storitev ip-api.com za določitev lokacije. IP naslov stranka.

    V petih primerih so bile konfiguracijske datoteke s parametri povezave s strežnikom VPN poslane odjemalcu brez šifriranja. Raziskovalci so izvedli poskus in potrdili možnost napada »človek v sredini«, ki omogoča preusmeritev prometa na lasten strežnik. strežnik, z možnostjo prestrezanja komunikacijskega kanala žrtve, na primer tistega, ki je povezan z javnim brezžičnim omrežjem, ki ga nadzoruje napadalec. Problematične aplikacije (celoten seznam vseh aplikacij z ugotovljenimi težavami je na voljo na 17. strani poročila v PDF obliki):

    • BambooVPN: Turbo hiter VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Brezplačni VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Raziskovalci so o težavah obvestili razvijalce teh aplikacij in čez nekaj časa ponovno preizkusili najnovejše različice, kar je pokazalo, da je bila ranljivost odpravljena le v dveh aplikacijah – VPN Pro in Hexa VPN.

  • Devetindvajset aplikacij (10 %) je puščalo promet zunaj vzpostavljenega tunela. Štiriindvajset aplikacij s 360 milijoni namestitev je puščalo podatke o obiskanih spletnih mestih zaradi neposrednih zahtev DNS (20 jih je poslalo zahteve DNS prek lokalnega razreševalnika, šest pa prek javnih storitev DNS, kot so Google, Cloudflare, AliDNS in DNSPod). Ugotovljeno je bilo, da šest aplikacij s 54 milijoni namestitev pošilja promet, povezan s spletnim brskalnikom, zunaj tunela. Štiri aplikacije so podatke prenašale prek nešifriranega tunela.
  • 169 aplikacij (60 %) ni uporabljalo zakrivanja prometa, temveč standardna omrežna vrata in protokole, ki se spremljajo v splošnem prometnem toku. Takšno vedenje je v nasprotju s pričakovanji uporabnikov – glede na anketo, opravljeno lani, 82 % uporabnikov VPN meni, da jim VPN-ji zagotavljajo anonimnost.
  • 76 aplikacij (27 %) je preneslo AAID-je, edinstvene za napravo (Android Oglaševalski ID (Advertising ID) omogoča sledenje napravam in uporabnikom. Ugotovljeno je bilo, da 246 aplikacij (87 %) dostopa do znanih oglaševalskih omrežij in storitev sledenja uporabnikom (uporabljenih je bilo skupno 3714 različnih URL-jev). Ena aplikacija je poslala natančne GPS koordinate naprave.
  • 107 aplikacij (38 %) je uporabljalo nastavitve, ki niso zagotavljale optimalne ravni varnosti. Dvajset aplikacij s skupno 40 milijoni namestitev je uporabljalo nezanesljive metode šifriranja. Šestindevetdeset aplikacij s skupno 728 milijoni namestitev je uporabljalo šibke mehanizme za preverjanje pristnosti.

    V 3 aplikacijah v nastavitvah OpenVPN Parameter data-ciphers je bil nastavljen na »none«, kar je omogočilo vzpostavitev komunikacijskih kanalov brez šifriranja. V 8 aplikacijah je bil parameter »cipher« nastavljen na »none«, kar je onemogočilo šifriranje, kadar je bilo uporabljeno. OpenVPN 2.4 in starejše različice. 12 aplikacij je uporabljalo zastarele direktive. 61 aplikacij je imelo v svoji konfiguraciji zastarele direktive. OpenVPN Navodila za blokiranje znanih metod napada niso bila vključena.

Vir: opennet.ru

Kupite zanesljivo gostovanje za strani z DDoS zaščito, VPS VDS strežniki 🔥 Kupite zanesljivo spletno gostovanje z zaščito DDoS, VPS VDS strežniki | ProHoster