Analiza e sigurisë për 281 aplikacione VPN për Android

Kërkuesit nga Universiteti i Miçiganit krijuan mjetin MVPNalyzer për të identifikuar rrjedhjet e informacionit dhe për të analizuar funksionimin e VPN-ve, dhe verifikuan 281 aplikacione VPN për platformën Android. Për studim u zgjodhën aplikacionet më të njohura të VPN-ve, të shpërndara përmes katalogut Google Play. Aplikacionet VPN, të cilat kishin zbuluar probleme të ndryshme me sigurinë dhe privatësinë, në total arrijnë 2.4 miliard instalime. Konkluzionet kryesore:

  • NĂ« 61 aplikacione (22%) u identifikua dĂ«rgimi i tĂ« dhĂ«nave pa pĂ«rdorimin e enkriptimit, i realizuar jashtĂ« tunelit tĂ« vendosur. Shumica e aplikacioneve nga kjo kategori gĂ«zojnĂ« popullaritet dhe nĂ« mesatarisht kanĂ« 11 milion instalime. NĂ« 18 aplikacione u bĂ« njĂ« qasje direkte nĂ« shĂ«rbimin ip-api.com pĂ«r pĂ«rcaktimin e vendndodhjes pĂ«r adresĂ«n IP klientin.

    Në 5 raste pa enkriptim, u dërguan klientit skedarë konfigurimi që përmbanin parametra për lidhjen me serverin VPN. Kërkuesit realizuan një eksperiment dhe konfirmuan mundësinë e kryerjes së një sulmi MITM, i cili mund të redirektonte trafikun në drejtimin e tij. server, duke mundësinë të ndërhysh në kanalin e komunikimit të viktimës, p.sh., duke u lidhur me një rrjet publik pa kontroll të sulmuesit. Aplikacionet problematike (lista e plotë e të gjitha aplikacioneve me probleme jepet në faqen 17 të raportit PDF):

    • BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
    • VPN Pro (com.nebulatech.voocvpnpro);
    • Free VPN (com.appoxide.freevpn);
    • Hexa VPN (com.secure.vpn.proxy);
    • 101 VPN (com.shwe.vpn101).

    Hulumtuesit njoftuan autorĂ«t e kĂ«tyre aplikacioneve pĂ«r problemet dhe pas njĂ« kohe tĂ« shkurtĂ«r, realizuan njĂ« rishikim tĂ« versioneve mĂ« tĂ« reja, i cili tregoi se vulnerabiliteti ishte eliminuar vetĂ«m nĂ« dy aplikacione — VPN Pro dhe Hexa VPN.

  • GjatĂ« pĂ«rdorimit tĂ« 29 aplikacioneve (10%), ndodhi njĂ« rrjedhje trafiku jashtĂ« tunelit tĂ« vendosur. NĂ« 24 aplikacione, tĂ« cilat kishin 360 milion instalime, ndodhi njĂ« rrjedhje e informacionit mbi vizitat nĂ« faqet e internetit pĂ«r shkak tĂ« dĂ«rgimit tĂ« drejtpĂ«rdrejtĂ« tĂ« kĂ«rkesave DNS (20 dĂ«rguan kĂ«rkesa DNS pĂ«rmes zgjidhĂ«sit lokal, ΔΜώ 6 pĂ«rmes shĂ«rbimeve DNS publike tĂ« Google, Cloudflare, AliDNS dhe DNSPod). NĂ« 6 aplikacione, tĂ« cilat kishin 54 milion instalime, u identifikua dĂ«rgimi i trafikut jashtĂ« tunelit, i lidhur me aktivitetet e pĂ«rdoruesit nĂ« shfletuesin web. NĂ« 4 aplikacione, tĂ« dhĂ«nat u dĂ«rguan pĂ«rmes njĂ« tuneli tĂ« paenkriptuar.
  • NĂ« 169 aplikacione (60%) nuk u pĂ«rdor obfuskim i trafikut, u pĂ«rdorĂ«n porta rrjetesh standarde dhe protokolle tĂ« ndjekura nĂ« rrjedhĂ«n e zakonshme. Sjellja e tillĂ« Ă«shtĂ« nĂ« kundĂ«rshtim me pritshmĂ«ritĂ« e pĂ«rdoruesve - sipas njĂ« ankete tĂ« kryer vitin e kaluar, 82% e pĂ«rdoruesve tĂ« VPN besojnĂ« se VPN-i iu siguron atyre anonimatin.
  • NĂ« 76 aplikacione (27%) u transmetuan identifikues unikĂ« pĂ«r pajisjet AAID (Android Advertising ID), qĂ« lejojnĂ« ndjekjen e pajisjeve dhe pĂ«rdoruesve. NĂ« 246 aplikacione (87%) u regjistrua akses nĂ« rrjeta dhe shĂ«rbime tĂ« njohura reklamimi dhe ndjekjeje tĂ« pĂ«rdoruesve (pĂ«rgjithĂ«sisht u regjistrua akses nĂ« 3714 URL tĂ« ndryshme). NjĂ« aplikacion dĂ«rgoi koordinatat e sakta GPS tĂ« pajisjes.
  • NĂ« 107 aplikacione (38%) u pĂ«rdorĂ«n konfigurime qĂ« nuk siguronin nivelin optimal tĂ« sigurisĂ«. NĂ« 20 aplikacione, qĂ« nĂ« total kanĂ« 40 milion instalime, u pĂ«rdorĂ«n metoda tĂ« pasigurta tĂ« enkriptimit. NĂ« 96 aplikacione, qĂ« kanĂ« 728 milion instalime, u pĂ«rdorĂ«n mekanizma tĂ« paqĂ«ndrueshĂ«m autentifikimi.

    Në 3 aplikacione, parametri data-ciphers në cilësimet OpenVPN ishte caktuar në "none", duke lejuar krijimin e kanaleve të komunikimit pa enkriptim. Në 8 aplikacione, parametri "cipher" ishte caktuar në "none", duke çaktivizuar enkriptimin për përdorim me OpenVPN 2.4 dhe versionet më të hershme. Në 12 aplikacione ishin përdorur drejtime që janë shpallur të vjetra. Në 61 aplikacione, drejtime të njohura për bllokimin e metodave të njohura të sulmit nuk ishin përfshirë në konfigurimin OpenVPN.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster