Приложение, которое ставят ради приватности, само оказывается самым слабым звеном. Международная группа исследователей из Мичиганского университета, Университета Нью-Мексико и IIT Delhi прогнала через собственную систему тестирования MVPNalyzer 281 популярный бесплатный VPN из Google Play — приложения хотя бы с одной найденной проблемой суммарно установлены больше 2,4 миллиарда раз. Сама работа была представлена на конференции NDSS ещё в феврале, но на этой неделе история получила продолжение: исследователи впервые назвали The Hacker News пять приложений с самой опасной уязвимостью и повторно проверили, исправлена ли она. Спойлер: у трёх из пяти — нет, и все пять по-прежнему доступны в Google Play.
Цифры из исследования говорят сами за себя. У 29 приложений трафик пользователя утекает мимо «защищённого» туннеля: 24 сливают DNS-запросы — то есть список сайтов, которые вы открываете (только на эти приложения приходится около 360 миллионов установок), шесть выпускают наружу полноценный трафик браузера, а четыре гоняют данные через «туннель» вообще без шифрования. Ещё 61 приложение передаёт часть данных открытым текстом. С приватностью не лучше: 246 из 281 — больше 80% — связываются с известными рекламными и трекинговыми серверами, 76 отправляют рекламный идентификатор устройства, а одно приложение передавало даже точные GPS-координаты, говорится в материалах Мичиганского университета.
Пять приложений, у которых можно перехватить весь туннель
Самая серьёзная находка — пять VPN, которые скачивают собственный конфигурационный файл без шифрования. Этот файл говорит приложению, к какому серверу подключаться. Если он передаётся открытым текстом, атакующий в той же сети — например, владелец публичного Wi-Fi — может подменить его на лету и направить всё соединение через свой сервер. Пользователь при этом видит обычный статус «подключено». Исследователи собрали такую атаку и подтвердили, что она работает, на собственных устройствах. Названия у некоторых приложений типовые, поэтому отличать их стоит по идентификатору пакета в Google Play:
- BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn)
- VPN Pro (com.nebulatech.voocvpnpro)
- Free VPN (com.appoxide.freevpn)
- Hexa VPN (com.secure.vpn.proxy)
- 101 VPN (com.shwe.vpn101)
Всем пяти разработчикам об уязвимости сообщили в приоритетном порядке. По итогам июльской перепроверки VPN Pro и Hexa VPN проблему устранили, а BambooVPN, Free VPN и 101 VPN по-прежнему открыты для перехвата туннеля — при том, что BambooVPN исправление публично обещал. Google в ответ на запрос сослалась на свои политики: за корректность деклараций о данных отвечает разработчик, а при нарушении правил компания «принимает соответствующие меры».
Для российских пользователей это исследование актуальнее, чем для большинства: бесплатные VPN из первых строчек поиска ставят миллионами, часто первый попавшийся. Важно понимать, как устроена эта сделка: VPN не убирает необходимость кому-то доверять — он лишь переносит доверие с вашего оператора на автора приложения. Весь трафик, включая работу с банком и переписку, проходит через чужой сервер, о владельце которого вы обычно не знаете ничего. Бесплатное приложение «навсегда» без понятной бизнес-модели чаще всего зарабатывает на вас же — как минимум продажей рекламным трекерам данных о том, кто вы и что открываете. Похожую механику скрытого сбора мы уже разбирали на примере предустановленного магазина приложений — но там речь шла о телеметрии, а здесь на кону весь интернет-трафик устройства.
Практический вывод простой. Если пользуетесь бесплатным VPN — откройте его страницу в Google Play и сверьте идентификатор пакета со списком выше; совпадение — повод удалить приложение сразу. Остальным стоит хотя бы раз спросить себя, что вы знаете о сервисе, через который идёт весь ваш трафик: у добросовестных VPN есть публичные аудиты, понятная компания-владелец и платная модель. И отдельное правило на время любых перебоев со связью: не вводите банковские данные и пароли, пока включён VPN, которому вы не доверяете, — с точки зрения безопасности это чужой компьютер между вами и банком.




