Бесплатные VPN для Android сливают данные: исследователи назвали 5 худших

Бесплатные VPN для Android

Приложение, которое ставят ради приватности, само оказывается самым слабым звеном. Международная группа исследователей из Мичиганского университета, Университета Нью-Мексико и IIT Delhi прогнала через собственную систему тестирования MVPNalyzer 281 популярный бесплатный VPN из Google Play — приложения хотя бы с одной найденной проблемой суммарно установлены больше 2,4 миллиарда раз. Сама работа была представлена на конференции NDSS ещё в феврале, но на этой неделе история получила продолжение: исследователи впервые назвали The Hacker News пять приложений с самой опасной уязвимостью и повторно проверили, исправлена ли она. Спойлер: у трёх из пяти — нет, и все пять по-прежнему доступны в Google Play.

Цифры из исследования говорят сами за себя. У 29 приложений трафик пользователя утекает мимо «защищённого» туннеля: 24 сливают DNS-запросы — то есть список сайтов, которые вы открываете (только на эти приложения приходится около 360 миллионов установок), шесть выпускают наружу полноценный трафик браузера, а четыре гоняют данные через «туннель» вообще без шифрования. Ещё 61 приложение передаёт часть данных открытым текстом. С приватностью не лучше: 246 из 281 — больше 80% — связываются с известными рекламными и трекинговыми серверами, 76 отправляют рекламный идентификатор устройства, а одно приложение передавало даже точные GPS-координаты, говорится в материалах Мичиганского университета.

Пять приложений, у которых можно перехватить весь туннель

Самая серьёзная находка — пять VPN, которые скачивают собственный конфигурационный файл без шифрования. Этот файл говорит приложению, к какому серверу подключаться. Если он передаётся открытым текстом, атакующий в той же сети — например, владелец публичного Wi-Fi — может подменить его на лету и направить всё соединение через свой сервер. Пользователь при этом видит обычный статус «подключено». Исследователи собрали такую атаку и подтвердили, что она работает, на собственных устройствах. Названия у некоторых приложений типовые, поэтому отличать их стоит по идентификатору пакета в Google Play:

  • BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn)
  • VPN Pro (com.nebulatech.voocvpnpro)
  • Free VPN (com.appoxide.freevpn)
  • Hexa VPN (com.secure.vpn.proxy)
  • 101 VPN (com.shwe.vpn101)

Всем пяти разработчикам об уязвимости сообщили в приоритетном порядке. По итогам июльской перепроверки VPN Pro и Hexa VPN проблему устранили, а BambooVPN, Free VPN и 101 VPN по-прежнему открыты для перехвата туннеля — при том, что BambooVPN исправление публично обещал. Google в ответ на запрос сослалась на свои политики: за корректность деклараций о данных отвечает разработчик, а при нарушении правил компания «принимает соответствующие меры».

Для российских пользователей это исследование актуальнее, чем для большинства: бесплатные VPN из первых строчек поиска ставят миллионами, часто первый попавшийся. Важно понимать, как устроена эта сделка: VPN не убирает необходимость кому-то доверять — он лишь переносит доверие с вашего оператора на автора приложения. Весь трафик, включая работу с банком и переписку, проходит через чужой сервер, о владельце которого вы обычно не знаете ничего. Бесплатное приложение «навсегда» без понятной бизнес-модели чаще всего зарабатывает на вас же — как минимум продажей рекламным трекерам данных о том, кто вы и что открываете. Похожую механику скрытого сбора мы уже разбирали на примере предустановленного магазина приложений — но там речь шла о телеметрии, а здесь на кону весь интернет-трафик устройства.

Практический вывод простой. Если пользуетесь бесплатным VPN — откройте его страницу в Google Play и сверьте идентификатор пакета со списком выше; совпадение — повод удалить приложение сразу. Остальным стоит хотя бы раз спросить себя, что вы знаете о сервисе, через который идёт весь ваш трафик: у добросовестных VPN есть публичные аудиты, понятная компания-владелец и платная модель. И отдельное правило на время любых перебоев со связью: не вводите банковские данные и пароли, пока включён VPN, которому вы не доверяете, — с точки зрения безопасности это чужой компьютер между вами и банком.

Tagged:

Актуально сейчас:

Выбор редакции: