Сохранен 20
https://2ch.su/news/res/19654258.html
К сожалению, значительная часть сохранённых до 2024 г. изображений и видео была потеряна (подробности случившегося). Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!

Анализ безопасности 281 VPN-приложения для Android

 Аноним 16/07/26 Чтв 17:37:15 #1 №19654258     RRRAGE! 1 
image.png
image.png
image.png
Исследователи из Мичиганского университета разработали инструментарий MVPNalyzer для выявления утечек информации и анализа работы VPN, и проверили с его помощью 281 VPN-приложение для платформы Android. Для изучения были отобраны наиболее популярные VPN-приложений, распространяемые через каталог Google Play. VPN-приложения, в которых были выявлены те или иные проблемы с безопасностью и приватностью, в сумме насчитывают 2.4 миллиарда установок. Основные выводы:

В 61 приложении (22%) выявлена передача данных без использования шифрования, осуществляемая вне установленного туннеля. Большинство приложений из этой категории пользуются популярностью и в среднем насчитывают 11 млн установок. В 18 приложениях осуществлялось прямое обращение к сервису ip-api.com для определения местоположения по IP-адресу клиента.

В 5 случаях без шифрования клиенту передавались файлы конфигурации, содержащие параметры подключения к VPN-серверу. Исследователи провели эксперимент и подтвердили возможность проведения MITM-атаки, позволяющей перенаправить трафик на свой сервер, имея возможность вклинится в канал связи жертвы, например, подключившейся к подконтрольной атакующему публичной беспроводной сети. Проблемные приложения (полный список всех приложений, в которых выявлены проблемы, приводятся на 17 странице PDF-отчёта):
BambooVPN: Turbo Fast VPN (free.vpn.unblock.proxy.bamboovpn);
VPN Pro (com.nebulatech.voocvpnpro);
Free VPN (com.appoxide.freevpn);
Hexa VPN (com.secure.vpn.proxy);
101 VPN (com.shwe.vpn101).

Исследователи уведомили о проблемах авторов данных приложений и спустя какое-то время провели повторную проверку самых свежих версий, которая показала, что уязвимость устранена только в двух приложениях - VPN Pro и Hexa VPN.
При работе 29 приложений (10%) возникает утечка трафика за пределы установленного туннеля. В 24 приложениях, насчитывающих 360 млн установок, происходила утечка сведений о посещаемых сайтах из-за прямой отправки DNS-запросов (20 отправляли DNS-запросы через локальный резолвер, а 6 через публичные DNS-сервисы Google, Cloudflare, AliDNS и DNSPod). В 6 приложениях, насчитывающих 54 млн установок, была выявлена отправка вне туннеля трафика, связанного с работой пользователя в web-браузере. В 4 приложениях данные передавались через нешифрованный туннель.

В 169 приложениях (60%) не применялась обфускация трафика, использовались типовые сетевые порты и отслеживаемые в общем потоке протоколы. Подобное поведение расходится с ожиданиями пользователей - в соответствии с опросом, проведённым в прошлом году, 82% пользователей VPN считают, что VPN обеспечивает им анонимность.
В 76 приложениях (27%) передавались уникальные для устройств идентификаторы AAID (Android Advertising ID), позволяющие отслеживать устройства и пользователей. В 246 приложениях (87%) зафиксировано обращение к известным рекламным сетям и сервисам отслеживания пользователей (всего зафиксировано обращение по 3714 разным URL). Одно приложение отправляло точные GPS-координаты устройства.

В 107 приложениях (38%) применялись настройки, не обеспечивающие оптимальный уровень безопасности. В 20 приложениях, в сумме насчитывающих 40 млн установок, применялись небезопасные методы шифрования. В 96 приложениях, насчитывающих 728 млн установок, использовались ненадёжные механизмы аутентификации.

В 3 приложениях в настройках OpenVPN параметр data-ciphers был выставлен в значение "none", допускающее установку каналов связи без шифрования. В 8 приложениях параметр "cipher" был выставлен в значение "none", отключающее шифрование при использовании OpenVPN 2.4 и более ранних версий. В 12 приложениях использовались директивы, объявленные устаревшими. В 61 приложении в конфигурации OpenVPN не были включены директивы для блокирования известных методов атак.

https://www.opennet.ru/opennews/art.shtml?num=65892
Аноним 16/07/26 Чтв 17:40:27 #2 №19654271     RRRAGE! 1 
Либерашек и хохлу заловят на постинге цп?
Аноним 16/07/26 Чтв 17:41:39 #3 №19654275     RRRAGE! 2 
1232.jpg
>>19654258 (OP)
> впн это плохо
Хорошая попытка роскомнадзор
Аноним 16/07/26 Чтв 17:46:15 #4 №19654288     RRRAGE! 0 
>>19654258 (OP)
>Исследователи провели
>Исследователи выяснили
>Исследователи рассказали
>Исследователи уведомили

Три очкастых студента долбоёба с помощью ГПТ накропали текст про утечку данных через VPN о которой каждый сраный гик и так знает с 1995 года.
Аноним 16/07/26 Чтв 17:46:34 #5 №19654290     RRRAGE! 0 
>>19654258 (OP)
Проверялы-проверяльщики.
Эти ваши выпиэны не для секретности ставят, а для доступа в инстаграмм, сиськи показать и брюлик на пизде.
А Т.П. с брюликом на пизде нужна скорость, на приватность ей похуй.
И ютуп смотреть - тож как-то на секретность не тянет.
Аноним 16/07/26 Чтв 17:47:37 #6 №19654291     RRRAGE! 1 
>>19654275
Шизло выписало мурикашек в роскомнадзор. Не опять а снова.
Аноним 16/07/26 Чтв 17:48:24 #7 №19654292     RRRAGE! 1 
>>19654258 (OP)
Кстати, а почему впн в РФ еще жив? Хохлута же визжала, что запрятют!
Аноним 16/07/26 Чтв 17:49:37 #8 №19654297 
>>19654290
Ну, вот смотри. Спалились на анонимности. А значит, речь о криминале. Думай.
Аноним 16/07/26 Чтв 17:51:03 #9 №19654302 
>>19654258 (OP)
Терпи коляс.
Аноним 16/07/26 Чтв 17:57:14 #10 №19654317     RRRAGE! 1 
прекратите посасывать хуй русским ртом
Аноним 16/07/26 Чтв 18:05:21 #11 №19654330 
>>19654297
Сходи в свой местный околоток, там тебе участковый мент на пальцах объяснит что все эти воровайки умом и сообразительностью не отличаются.
Аноним 16/07/26 Чтв 18:07:21 #12 №19654338 
>>19654317
Hi! I'm Tayler from Michigan. I don't understand. Who are you?

RUSSIA - POWER!
Аноним 16/07/26 Чтв 18:08:15 #13 №19654339 
>>19654330
Мне в целом похуй, обрыжек итак ловят причем через телегу, а не впн.
Аноним 16/07/26 Чтв 18:09:55 #14 №19654343 
>>19654317
Дык чё, хохля, как там "вна РФии не буде впнов к апрiлю!" Кто ж соснул то тогда? И чей ротеш?
Аноним 16/07/26 Чтв 18:12:02 #15 №19654348     RRRAGE! 0 
a3c1c4fe-7f64-4385-a752-5e28eb7ebfdd.jpg
>>19654317
Альфредо сказал ты любишь сгущенку.
Аноним 16/07/26 Чтв 18:19:39 #16 №19654377     RRRAGE! 0 
>>19654339
Я тебе про вороваек, а ты про обрыжек.
У обрыжек мозгов нет вообще.
Они и в суд придут в футболке "азова" в шапочке 228 с флагом нацистской германии, дозухой мефа грамм этак на 100 и гимном НДСАП в переносной колонке.
Аноним 16/07/26 Чтв 18:45:06 #17 №19654441 
>>19654377
Понял принял.
Аноним 16/07/26 Чтв 18:46:49 #18 №19654448 
14877634191213.jpg
>>19654258 (OP)
Я не пойму одного, почему эти ебучие прокси VPNом называют? VPN это же виртуальная приватная сеть, то бишь загон поверх интернета, как какая-нибудь Гарена, Хамачи или какие-нибудь корпоративные и не очень локалки.
Аноним 16/07/26 Чтв 18:53:27 #19 №19654460 
>>19654448
Быдлу похуй на технические детали, зато не похуй на хайповые словечки.
Аноним 16/07/26 Чтв 19:08:28 #20 №19654514 
>>19654448
Спешите видеть!!!
Бородатый одмин в свитере вынул морду лица из конфигов сервера и увидел окружающий мир.
И узрел он что вокруг него стада долбоёбов...
comments powered by Disqus