Изследователи тестваха 281 от най-популярните безплатни VPN приложения в Google Play Store чрез нова система за тестване и установиха, че много от тях се провалят в основните неща, за които хората инсталират VPN – а именно, да запазят трафика си поверителен и защитен.
Приложенията, при които е засечен поне един проблем, са инсталирани над 2,4 милиарда пъти.
Проблемите са банални, а не сложни. 29 приложения позволяват изтичане на потребителски трафик извън шифрования тунел, включително DNS заявки, които разкриват кои уебсайтове посещавате. 61 приложения изпращат част от данните в чист текст, който всеки, наблюдаващ трафика в съответната мрежа, може да прочете.
Пет от тях изпращат конфигурационния файл на приложението в некриптиран вид, което позволява на атакуващ в мрежата да пренасочи връзката към сървър под негов контрол.
Системата, наречена MVPNalyzer, беше представена на конференцията по сигурност NDSS през февруари 2026 г. от изследователи от Университета в Мичиган, Университета в Ню Мексико и IIT Delhi.
Тя е мобилен аналог на по-ранното проучване VPNalyzer на същата лаборатория за десктоп VPN софтуер, като изследователите я описват като първата рамка, създадена за систематичен и многократен одит на Android VPN приложения.
VPN обвива вашия трафик в шифрован тунел, така че вашият интернет доставчик или подслушвател в мрежата да не може да вижда какво правите. Компромисът е, че VPN приложението вече вижда всичко това. Вие не премахвате необходимостта да се доверявате на някого, а просто прехвърляте това доверие от вашия интернет доставчик към този, който е създал приложението. Проучването задава въпроса дали тези приложения заслужават това доверие, и за много от тях отговорът е не.
Най-сериозният дефект: отвличане на тунелаНай-лошото откритие засяга онези пет приложения, които изтеглят конфигурационния си файл без криптиране. Този файл указва на приложението към кой сървър да се свърже. Ако той се предава в чист текст, нападател в същата мрежа (например оператор на обществена Wi-Fi мрежа) може да го промени по време на транзита и да насочи приложението към сървър, който контролира. Потребителят се свързва, вижда обичайния екран "connected" (свързан) и пренасочва всичко през нападателя.
От 29-те приложения с изтичане на трафик, 24 пропускат DNS трафик, излагайки на показ посещаваните сайтове пред локалната мрежа. Шест изпускат целия браузинг трафик извън тунела, а четири използват "тунели" изобщо без шифроване.
Отделно, 169 приложения не правят никакъв опит да маскират трафика си като нещо различно от VPN, така че мрежов оператор или правителствен цензор може лесно да ги засече и блокира.
Проследяване от приложенията, създадени да го спратЧесто хората инсталират VPN, за да избегнат проследяване, но много от тези приложения правят точно обратното. 76 приложения изпращат Advertising ID на устройството – уникален код, който рекламодателите използват за проследяване. Проучването установи, че над 80% от приложенията (246 на брой) се свързват с известни рекламни и проследяващи сървъри. Едно от приложенията дори изпраща точните GPS координати на телефона.
Около 89% от анализираните OpenVPN конфигурации разчитат на един метод за автентификация (само парола или само сертификат), а почти едно на всеки пет приложения използва слабо или остаряло шифроване като Blowfish и triple DES, които съдържат отдавна известни уязвимости (CVE-2016-6329 и CVE-2016-2183).