Home אבטחת מידע חוקרים חשפו חולשות אבטחה חמורות באפליקציות לרשת פרטית וירטואלית

חוקרים חשפו חולשות אבטחה חמורות באפליקציות לרשת פרטית וירטואלית

Representational image of a VPN

This post is also available in: English (אנגלית)

רשתות פרטיות וירטואליות (VPN) משמשות מיליוני משתמשים להגנה על פרטיותם ברשת באמצעות הצפנת תעבורת האינטרנט והסתרת זהותם מפני אתרים, ספקי אינטרנט וגורמים נוספים. מאחר שאפליקציות VPN מטפלות כמעט בכל תעבורת הרשת של המשתמש, הן זוכות לרמת אמון גבוהה במיוחד ומקבלות גישה למידע מהרגישים ביותר. אולם מחקר חדש מצביע על כך שאפליקציות VPN רבות לאנדרואיד אינן מספקות את רמת ההגנה שמשתמשיהן מצפים לה.

חוקרים פיתחו מסגרת בדיקה אוטומטית חדשה, שנועדה להעריך באופן שיטתי את רמת האבטחה של אפליקציות VPN לאנדרואיד, וחשפה חולשות במספר רב של שירותים פופולריים.

המערכת, המכונה MVPNalyzer, נועדה לנתח את התנהגות אפליקציות ה־VPN במספר שכבות תקשורת, במקום להסתמך על בדיקות ידניות נקודתיות. היא בוחנת האם האפליקציות מנתבות את כל התעבורה דרך מנהרות מוצפנות, משתמשות בערוצי תקשורת מאובטחים, מגינות על קובצי תצורה רגישים, מונעות דליפת מידע ונמנעות מחשיפת נתוני משתמשים לצדדים שלישיים.

באמצעות הפלטפורמה בחנו החוקרים 281 אפליקציות VPN פופולריות לאנדרואיד.

תוצאות הבדיקה חשפו מספר בעיות חוזרות. החוקרים מצאו כי 29 אפליקציות דלפו בקשות DNS או תעבורת דפדפן מחוץ למנהרת ה־VPN המוצפנת, באופן שעלול לחשוף את פעילות הגלישה של המשתמשים, למרות ציפייתם לפרטיות מלאה.

עוד נמצא כי יותר מ־20% מהאפליקציות שנבדקו שידרו מידע מסוים ללא הצפנה כלל, בעוד שלמעלה מ־60% מהן לא כללו מנגנוני הקשחת אבטחה בסיסיים שנועדו להגן על האפליקציה עצמה מפני מתקפות.

ממצא נוסף נגע לפרטיות המשתמשים. על פי דיווח של TechXplore, עשרות אפליקציות VPN העבירו מזהי מכשיר ומידע נוסף לצדדים שלישיים, באופן המאפשר לעקוב אחר המשתמשים, למרות שהשירותים משווקים את עצמם כפתרונות המעניקים אנונימיות.

החוקרים בחנו גם את קובצי התצורה של שירותי ה־VPN, כאשר אלו היו זמינים, וגילו שכמעט כל האפליקציות שנבדקו לא יישמו במלואן את שיטות ההצפנה והאימות המומלצות. מצב זה עלול להפחית את רמת האבטחה הכוללת של חיבור ה־VPN.

מנקודת מבט של סייבר, לממצאים יש משמעות מיוחדת, משום ששירותי VPN משמשים לעיתים קרובות כקו ההגנה הראשון עבור עובדים מרחוק, אנשי ממשל, עיתונאים, מטיילים וארגונים המטפלים במידע רגיש. אם שירות VPN מדליף תעבורה או מעביר מידע בצורה בלתי מאובטחת, הוא עלול ליצור הזדמנויות למעקב, ליירוט מידע או למתקפות סייבר אחרות, במקום למנוע אותן.

לדברי החוקרים, מסגרת הבדיקה החדשה עשויה לשפר את השקיפות בתחום באמצעות מתן שיטה אחידה להערכת רמת האבטחה של שירותי VPN עבור חוקרי אבטחה, רגולטורים, מפתחים וצרכנים. הם אף מעריכים כי בעתיד ניתן יהיה להתאים את הגישה גם לבדיקת אפליקציות רגישות נוספות, ובהן שירותי מסרים מיידיים ויישומי בריאות.

המחקר מדגיש כי אף ששירותי VPN ממשיכים להיות כלי חשוב להגנה על הפרטיות, לא כל אפליקציה המציעה שירות VPN אכן מספקת את רמת ההגנה והפרטיות שהמשתמשים מניחים שהם מקבלים.

המחקר זמין כאן.