Analiza e sigurisë e 281 aplikacioneve VPN për Android

Shkencëtarët nga Universiteti i Miçiganit zhvilluan mjetin MVPNalyzer për identifikimin e shpërthimeve të informacionit dhe analizimin e funksionimit të VPN-ve, dhe e testuan atë me 281 aplikacione VPN për platformën Android. Për studim u përzgjodhën aplikacionet më të njohura VPN, të shpërndara përmes katalogut Google Play. Aplikacionet VPN, në të cilat u identifikuan disa probleme me sigurinë dhe privatësinë, arrijnë gjithsej 2.4 miliard instalime. Përfundimet kryesore:

  • NĂ« 61 aplikacione (22%) u identifikua transmetimi i tĂ« dhĂ«nave pa pĂ«rdorimin e enkriptimit, i realizuar jashtĂ« tunelit tĂ« vendosur. Shumica e aplikacioneve nga kjo kategori janĂ« tĂ« njohura dhe mesatarisht kanĂ« 11 milion instalime. NĂ« 18 aplikacione u realizua njĂ« qasje e drejtpĂ«rdrejtĂ« nĂ« shĂ«rbimin ip-api.com pĂ«r tĂ« pĂ«rcaktuar vendndodhjen nga adresĂ« IP klienti.

    Në 5 raste, pa enkriptim, u dërguan klientit skedarë konfigurate që përmbanin parametrat e lidhjes me serverin VPN. Shkencëtarët zhvilluan një eksperiment dhe konfirmuan mundësinë e kryerjes së një sulmi MITM, i cili lejon të ridrejtohet trafiku në të sajin server, duke pasur mundësinë të ndërhyjë në kanalin e komunikimit të viktimës, për shembull, duke u lidhur me një rrjet publik të kontrolluar nga sulmuesi. Aplikacionet problematike (lista e plotë e të gjitha aplikacioneve në të cilat janë identifikuar probleme gjendet në faqen 17 të raportit PDF):

    • BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Free VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    ShkencĂ«tarĂ«t informuan autorĂ«t e kĂ«tyre aplikacioneve pĂ«r problemet e hasura dhe pas njĂ« kohe e bĂ«nĂ« njĂ« verifikim tĂ« ripĂ«rsĂ«ritur tĂ« versioneve mĂ« tĂ« fundit, i cili tregoi se vulnerabiliteti ishte eliminuar vetĂ«m nĂ« dy aplikacione — VPN Pro dhe Hexa VPN.

  • GjatĂ« punĂ«s sĂ« 29 aplikacioneve (10%) ndodhi njĂ« rrjedhje trafiku jashtĂ« tunelit tĂ« vendosur. NĂ« 24 aplikacione, tĂ« cilat arrijnĂ« 360 milion instalime, ndodhi njĂ« rrjedhje informacioni mbi faqet e vizituara pĂ«r shkak tĂ« dĂ«rgimit tĂ« drejtpĂ«rdrejtĂ« tĂ« kĂ«rkesave DNS (20 dĂ«rguan kĂ«rkesa DNS pĂ«rmes rezolutorit lokal, ndĂ«rsa 6 pĂ«rmes shĂ«rbimeve publike DNS tĂ« Google, Cloudflare, AliDNS dhe DNSPod). NĂ« 6 aplikacione, tĂ« cilat arrijnĂ« 54 milion instalime, u identifikua dĂ«rgimi jashtĂ« tunelit tĂ« trafikut lidhur me aktivitetin e pĂ«rdoruesit nĂ« shfletuesin web. NĂ« 4 aplikacione, tĂ« dhĂ«nat u dĂ«rguan pĂ«rmes njĂ« tuneli tĂ« paenkriptuar.
  • NĂ« 169 aplikacione (60%) nuk ishte pĂ«rdorur obfuscimi i trafikut, ishin pĂ«rdorur porta rrjetesh standarde dhe protokolle tĂ« pĂ«rcaktueshme nĂ« rrjedhĂ«n e zakonshme. Ky veprim Ă«shtĂ« nĂ« kundĂ«rshtim me pritjet e pĂ«rdoruesve — sipas njĂ« ankete tĂ« kryer vitin e kaluar, 82% e pĂ«rdoruesve tĂ« VPN mendojnĂ« se VPN u jep atyre anonimatin.
  • NĂ« 76 aplikacione (27%) u dĂ«rguan identifikatorĂ« unikĂ« tĂ« pajisjeve AAID (Android Advertising ID), qĂ« lejojnĂ« ndjekjen e pajisjeve dhe pĂ«rdoruesve. NĂ« 246 aplikacione (87%) u regjistrua qasje nĂ« rrjete tĂ« njohura reklamash dhe shĂ«rbime ndjekjeje pĂ«rdoruesish (nĂ« total u regjistrua qasje nĂ« 3714 URL tĂ« ndryshme). NjĂ« aplikacion dĂ«rgoi koordinatat e sakta GPS tĂ« pajisjes.
  • NĂ« 107 aplikacione (38%) u pĂ«rdorĂ«n cilĂ«sime qĂ« nuk ofrojnĂ« njĂ« nivel tĂ« optimal tĂ« sigurisĂ«. NĂ« 20 aplikacione, qĂ« nĂ« total bĂ«jnĂ« 40 milion instalime, u pĂ«rdorĂ«n metoda tĂ« pasigurta pĂ«r enkriptim. NĂ« 96 aplikacione, me 728 milion instalime, u pĂ«rdorĂ«n mekanizma tĂ« pasigurt pĂ«r autentikim.

    Në 3 aplikacione, në cilësimet e OpenVPN, parametrat data-ciphers ishin caktuar në vlerën 'none', e cila lejon vendosjen e kanaleve të komunikimit pa enkriptim. Në 8 aplikacione, parameteri 'cipher' ishte caktuar në vlerën 'none', çaktivizuar enkriptimin kur përdornin OpenVPN 2.4 dhe versione më të vjetra. Në 12 aplikacione u përdorën direktiva që ishin shpallur të vjetra. Në 61 aplikacione, në konfigurimin e OpenVPN nuk ishin përfshirë direktivat për bllokimin e metodave të njohura të sulmit.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster