Исследователи нашли уязвимости в VPN-приложениях с 2,4 млрд установок
Международная группа исследователей выявила серьезные проблемы с безопасностью в 281 бесплатном VPN-приложении для Android, которые в сумме установили более 2,4 млрд раз. Об этом говорится в исследовании, представленном на конференции по компьютерной безопасности NDSS.
«VPN не является автоматической гарантией приватности. Некачественное приложение может не только не защищать пользователя, но и стать дополнительным источником утечек», — говорится в исследовании.
Анализ провели специалисты из Университета Мичигана, Университета Нью-Мексико и Индийского технологического института в Дели. Они изучили 281 приложение, которые в общей сложности были установлены более 2,4 млрд раз.
Пять VPN-приложений загружали конфигурационные файлы без шифрования. Это позволяет злоумышленнику в публичной сети Wi-Fi перенаправить весь интернет-трафик пользователя через свой сервер. Еще 29 приложений не обеспечивали полную защиту трафика: 24 допускали утечку DNS-запросов, а шесть — пропускали трафик в обход VPN.
Многие бесплатные VPN также собирают данные о пользователях. 76 приложений передавали рекламный идентификатор устройства, а 246 — подключались к рекламным и аналитическим платформам, отправляя информацию о смартфоне. В одном случае приложение передавало точные GPS-координаты.
Из 108 приложений, использующих протокол OpenVPN, только одно соответствовало всем требованиям безопасности. Почти 90% программ применяли только один способ аутентификации, а каждое пятое — использовало устаревшие алгоритмы шифрования.
Авторы исследования отмечают, что автоматические проверки Google Play не всегда выявляют такие уязвимости. Они советуют пользователям осторожнее относиться к бесплатным VPN и выбирать сервисы, которые проходят независимые аудиты безопасности.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.