Kërkuesit nga Universiteti i Miçiganit krijuan mjetin MVPNalyzer për të identifikuar rrjedhjet e informacionit dhe për të analizuar funksionimin e VPN-ve, dhe verifikuan 281 aplikacione VPN për platformën Android. Për studim u zgjodhën aplikacionet më të njohura të VPN-ve, të shpërndara përmes katalogut Google Play. Aplikacionet VPN, të cilat kishin zbuluar probleme të ndryshme me sigurinë dhe privatësinë, në total arrijnë 2.4 miliard instalime. Konkluzionet kryesore:
- Në 61 aplikacione (22%) u identifikua dërgimi i të dhënave pa përdorimin e enkriptimit, i realizuar jashtë tunelit të vendosur. Shumica e aplikacioneve nga kjo kategori gëzojnë popullaritet dhe në mesatarisht kanë 11 milion instalime. Në 18 aplikacione u bë një qasje direkte në shërbimin ip-api.com për përcaktimin e vendndodhjes për adresën IP klientin.
Në 5 raste pa enkriptim, u dërguan klientit skedarë konfigurimi që përmbanin parametra për lidhjen me serverin VPN. Kërkuesit realizuan një eksperiment dhe konfirmuan mundësinë e kryerjes së një sulmi MITM, i cili mund të redirektonte trafikun në drejtimin e tij. server, duke mundësinë të ndërhysh në kanalin e komunikimit të viktimës, p.sh., duke u lidhur me një rrjet publik pa kontroll të sulmuesit. Aplikacionet problematike (lista e plotë e të gjitha aplikacioneve me probleme jepet në faqen 17 të raportit PDF):
- BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
- VPN Pro (com.nebulatech.voocvpnpro);
- Free VPN (com.appoxide.freevpn);
- Hexa VPN (com.secure.vpn.proxy);
- 101 VPN (com.shwe.vpn101).
Hulumtuesit njoftuan autorët e këtyre aplikacioneve për problemet dhe pas një kohe të shkurtër, realizuan një rishikim të versioneve më të reja, i cili tregoi se vulnerabiliteti ishte eliminuar vetëm në dy aplikacione — VPN Pro dhe Hexa VPN.
- Gjatë përdorimit të 29 aplikacioneve (10%), ndodhi një rrjedhje trafiku jashtë tunelit të vendosur. Në 24 aplikacione, të cilat kishin 360 milion instalime, ndodhi një rrjedhje e informacionit mbi vizitat në faqet e internetit për shkak të dërgimit të drejtpërdrejtë të kërkesave DNS (20 dërguan kërkesa DNS përmes zgjidhësit lokal, ενώ 6 përmes shërbimeve DNS publike të Google, Cloudflare, AliDNS dhe DNSPod). Në 6 aplikacione, të cilat kishin 54 milion instalime, u identifikua dërgimi i trafikut jashtë tunelit, i lidhur me aktivitetet e përdoruesit në shfletuesin web. Në 4 aplikacione, të dhënat u dërguan përmes një tuneli të paenkriptuar.
- Në 169 aplikacione (60%) nuk u përdor obfuskim i trafikut, u përdorën porta rrjetesh standarde dhe protokolle të ndjekura në rrjedhën e zakonshme. Sjellja e tillë është në kundërshtim me pritshmëritë e përdoruesve - sipas një ankete të kryer vitin e kaluar, 82% e përdoruesve të VPN besojnë se VPN-i iu siguron atyre anonimatin.
- Në 76 aplikacione (27%) u transmetuan identifikues unikë për pajisjet AAID (Android Advertising ID), që lejojnë ndjekjen e pajisjeve dhe përdoruesve. Në 246 aplikacione (87%) u regjistrua akses në rrjeta dhe shërbime të njohura reklamimi dhe ndjekjeje të përdoruesve (përgjithësisht u regjistrua akses në 3714 URL të ndryshme). Një aplikacion dërgoi koordinatat e sakta GPS të pajisjes.
- Në 107 aplikacione (38%) u përdorën konfigurime që nuk siguronin nivelin optimal të sigurisë. Në 20 aplikacione, që në total kanë 40 milion instalime, u përdorën metoda të pasigurta të enkriptimit. Në 96 aplikacione, që kanë 728 milion instalime, u përdorën mekanizma të paqëndrueshëm autentifikimi.
Në 3 aplikacione, parametri data-ciphers në cilësimet OpenVPN ishte caktuar në "none", duke lejuar krijimin e kanaleve të komunikimit pa enkriptim. Në 8 aplikacione, parametri "cipher" ishte caktuar në "none", duke çaktivizuar enkriptimin për përdorim me OpenVPN 2.4 dhe versionet më të hershme. Në 12 aplikacione ishin përdorur drejtime që janë shpallur të vjetra. Në 61 aplikacione, drejtime të njohura për bllokimin e metodave të njohura të sulmit nuk ishin përfshirë në konfigurimin OpenVPN.
Burimi: opennet.ru
