Ново проучване на сигурността установи сериозни проблеми с поверителността и защитата в 281 популярни VPN приложения за Android, налични в Google Play Store.
Изследователите откриха, че десетки от тези приложения прехвърлят данни без криптиране, изтичат потребителски трафик извън VPN тунела и изпращат идентификатори на устройства към услуги за реклама и проследяване. Изследователският екип от няколко университета разработи рамка, наречена MVPNalyzer, за да тества как Android VPN приложенията обработват мрежовия трафик, конфигурационните файлове и потребителските данни.
VPN приложенията имат привилегирована позиция на смартфоните, тъй като могат да прихващат и пренасочват трафика от други приложения. Потребителите често ги инсталират, за да избегнат наблюдение, да заобиколят цензурата или да защитят активността си в ненадеждни Wi-Fi мрежи. Проучването обаче показва, че много приложения не успяват да осигурят дори основни защити. Изследователите са тествали 281 работещи безплатни VPN приложения, събрани от резултатите от търсенето в Google Play и категорията „VPN Proxy & Tools“.
Най-тревожният проблем е свързан с некриптираните комуникации. Проучването открива 61 VPN приложения, предаващи данни в чист текст. Петима от тях са прехвърляли VPN конфигурационни файлове през некриптирани връзки, което би могло да позволи на нападател да промени файла при пренос и да пренасочи жертвата към контролиран от него сървър.
Според доклада на NDSS Symposium изследователите са демонстрирали отвличане на тунели и са открили проблеми с изтичане на трафик в 29 VPN приложения:
- 24 приложения са изтекли DNS заявки извън криптирания тунел, разкривайки домейните, които потребителят се опитва да посети;
- 6 приложения са изтекли трафик от браузъра;
- 4 са използвали некриптирани тунели, които излагат на показ посетените домейни в мрежовите пакети.
Опасенията за поверителността също са широко разпространени. Изследователите са идентифицирали 246 приложения, които се свързват с рекламни или проследяващи адреси. В допълнение, 76 приложения са предавали рекламния идентификатор на Android (Android Advertising ID), а много от тях са излагали детайли за устройството като модел, версия на ОС, език и IP адрес, помагайки на рекламодателите да изградят цифров отпечатък на устройството.
Проучването също така идентифицира слаби практики за конфигуриране на VPN. От 108 приложения, съдържащи конфигурационни файлове на OpenVPN, само едно е отговаряло на всички оценени най-добри практики за сигурност. Останалите 107 са показали поне един проблем, включително слаба криптография, слаба автентификация или липсващи настройки за сигурност срещу атаки за подмяна на сървъра.
Потребителите трябва да се отнасят предпазливо към безплатните VPN услуги, особено когато те дават сериозни обещания за поверителност. Преди инсталиране трябва да се прегледа репутацията на разработчика, политиката за поверителност, независимите одити и историята на актуализациите за сигурност.