Trend DK
Forside Teknologi Milliarder af installationer ramt: Populære gratis VPN-apps lækker de data...

Milliarder af installationer ramt: Populære gratis VPN-apps lækker de data de skal beskytte

Milliarder af installationer ramt: Populære gratis VPN-apps lækker de data de skal beskytte
Leveret af Trend

Forskere har testet 281 populære gratis VPN-apps til Android og fundet omfattende sikkerhedsfejl i næsten alle.

De berørte apps er samlet installeret mere end 2,4 milliarder gange, og resultaterne rejser alvorlig tvivl om, hvorvidt gratis VPN-tjenester overhovedet leverer den beskyttelse, de markedsfører sig på. Undersøgelsen er lavet af forskere fra University of Michigan, University of New Mexico og Indian Institute of Technology i Delhi og blev præsenteret på sikkerhedskonferencen NDSS tidligere i år.

Forskerne byggede et automatiseret analyseværktøj kaldet MVPNalyzer, som gennemgik hver app på både trafik-, konfigurations- og enhedsniveau. Det er ifølge forfatterne det første værktøj af sin art, der kan revidere mobile VPN-apps i stor skala.

Trafik lækker uden om tunnelen

29 apps lækkede trafik uden om VPN-tunnelen, herunder DNS-opslag der afslører hvilke hjemmesider brugeren besøger. 61 apps sendte data i klartekst uden nogen form for kryptering, og fem apps sendte deres egne konfigurationsfiler i klartekst, hvilket gør det muligt for en angriber at kapre selve VPN-tunnelen.

De fem apps, forskerne udpegede som særligt sårbare, er BambooVPN: Turbo Fast VPN, VPN Pro, Free VPN, Hexa VPN og 101 VPN. To af dem, VPN Pro og Hexa VPN, har efterfølgende rettet fejlen, mens de tre øvrige stadig var sårbare, da resultaterne blev offentliggjort.

Sporing i stort omfang

76 apps sendte enhedens såkaldte Advertising ID videre, hvilket er et unikt spor der gør det muligt at følge brugeren på tværs af apps. Mere end 80 procent af de testede apps, i alt 246, kontaktede kendte reklame- og sporingsservere.

Blandt de 108 apps, hvis OpenVPN-konfigurationer kunne inspiceres, opfyldte kun én de anbefalede sikkerhedsstandarder. Cirka 89 procent hvilede på en enkelt autentificeringsmetode, og næsten hver femte brugte forældet kryptering som Blowfish eller triple DES.

Forskere efterlyser skrappere kontrol

“Vores motivation kommer fra at se, hvor mange mennesker der stoler på VPN’er af hensyn til privatliv og sikkerhed, mens mange apps ikke lever op til selv grundlæggende beskyttelse,” siger Roya Ensafi, lektor i datalogi ved University of Michigan og seniorforfatter på studiet, til forskningsmediet Tech Xplore.

Forskerne anbefaler skrappere kontrol af apps i Google Play og løbende revision af VPN-udbyderne. Kildekoden til MVPNalyzer bliver offentliggjort den 15. august, så andre kan gentage analysen.

For brugere, der vælger en gratis VPN, er hovedbudskabet, at prisen ofte betales et andet sted: enten i lækkede data, i sporing eller i falsk tryghed.

Ads by MGDK