Kërkuesit nga Universiteti i Miçiganit krijuan mjetin MVPNalyzer për të identifikuar rrjedhjet e informacionit dhe për të analizuar funksionimin e VPN-ve, dhe verifikuan 281 aplikacione VPN për platformën Android. Për studim u zgjodhën aplikacionet më të njohura të VPN-ve, të shpërndara përmes katalogut Google Play. Aplikacionet VPN, të cilat kishin zbuluar probleme të ndryshme me sigurinë dhe privatësinë, në total arrijnë 2.4 miliard instalime. Konkluzionet kryesore:
- Në 61 aplikacione (22%) u identifikua dërgimi i të dhënave pa përdorimin e enkriptimit, i realizuar jashtë tunelit të vendosur. Shumica e aplikacioneve nga kjo kategori gëzojnë popullaritet dhe në mesatarisht kanë 11 milion instalime. Në 18 aplikacione u bë një qasje direkte në shërbimin ip-api.com për përcaktimin e vendndodhjes për adresën IP klientin.
Në 5 raste pa enkriptim, u dërguan klientit skedarë konfigurimi që përmbanin parametra për lidhjen me serverin VPN. Kërkuesit realizuan një eksperiment dhe konfirmuan mundësinë e kryerjes së një sulmi MITM, i cili mund të redirektonte trafikun në drejtimin e tij. server, duke mundësinë të ndërhysh në kanalin e komunikimit të viktimës, p.sh., duke u lidhur me një rrjet publik pa kontroll të sulmuesit. Aplikacionet problematike (lista e plotë e të gjitha aplikacioneve me probleme jepet në faqen 17 të raportit PDF):
- BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Free VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Hulumtuesit njoftuan autorĂ«t e kĂ«tyre aplikacioneve pĂ«r problemet dhe pas njĂ« kohe tĂ« shkurtĂ«r, realizuan njĂ« rishikim tĂ« versioneve mĂ« tĂ« reja, i cili tregoi se vulnerabiliteti ishte eliminuar vetĂ«m nĂ« dy aplikacione â VPN Pro dhe Hexa VPN.
- GjatĂ« pĂ«rdorimit tĂ« 29 aplikacioneve (10%), ndodhi njĂ« rrjedhje trafiku jashtĂ« tunelit tĂ« vendosur. NĂ« 24 aplikacione, tĂ« cilat kishin 360 milion instalime, ndodhi njĂ« rrjedhje e informacionit mbi vizitat nĂ« faqet e internetit pĂ«r shkak tĂ« dĂ«rgimit tĂ« drejtpĂ«rdrejtĂ« tĂ« kĂ«rkesave DNS (20 dĂ«rguan kĂ«rkesa DNS pĂ«rmes zgjidhĂ«sit lokal, Î”ÎœÏ 6 pĂ«rmes shĂ«rbimeve DNS publike tĂ« Google, Cloudflare, AliDNS dhe DNSPod). NĂ« 6 aplikacione, tĂ« cilat kishin 54 milion instalime, u identifikua dĂ«rgimi i trafikut jashtĂ« tunelit, i lidhur me aktivitetet e pĂ«rdoruesit nĂ« shfletuesin web. NĂ« 4 aplikacione, tĂ« dhĂ«nat u dĂ«rguan pĂ«rmes njĂ« tuneli tĂ« paenkriptuar.
- Në 169 aplikacione (60%) nuk u përdor obfuskim i trafikut, u përdorën porta rrjetesh standarde dhe protokolle të ndjekura në rrjedhën e zakonshme. Sjellja e tillë është në kundërshtim me pritshmëritë e përdoruesve - sipas një ankete të kryer vitin e kaluar, 82% e përdoruesve të VPN besojnë se VPN-i iu siguron atyre anonimatin.
- Në 76 aplikacione (27%) u transmetuan identifikues unikë për pajisjet AAID (Android Advertising ID), që lejojnë ndjekjen e pajisjeve dhe përdoruesve. Në 246 aplikacione (87%) u regjistrua akses në rrjeta dhe shërbime të njohura reklamimi dhe ndjekjeje të përdoruesve (përgjithësisht u regjistrua akses në 3714 URL të ndryshme). Një aplikacion dërgoi koordinatat e sakta GPS të pajisjes.
- Në 107 aplikacione (38%) u përdorën konfigurime që nuk siguronin nivelin optimal të sigurisë. Në 20 aplikacione, që në total kanë 40 milion instalime, u përdorën metoda të pasigurta të enkriptimit. Në 96 aplikacione, që kanë 728 milion instalime, u përdorën mekanizma të paqëndrueshëm autentifikimi.
Në 3 aplikacione, parametri data-ciphers në cilësimet OpenVPN ishte caktuar në "none", duke lejuar krijimin e kanaleve të komunikimit pa enkriptim. Në 8 aplikacione, parametri "cipher" ishte caktuar në "none", duke çaktivizuar enkriptimin për përdorim me OpenVPN 2.4 dhe versionet më të hershme. Në 12 aplikacione ishin përdorur drejtime që janë shpallur të vjetra. Në 61 aplikacione, drejtime të njohura për bllokimin e metodave të njohura të sulmit nuk ishin përfshirë në konfigurimin OpenVPN.
Burimi: opennet.ru
