Zimperium: бесплатные VPN-приложения создают угрозу конфиденциальности вместо обещанной защиты

Zimperium: бесплатные VPN-приложения создают угрозу конфиденциальности вместо обещанной защиты

Изображение: recraft

Компания Zimperium представила отчёт о результатах масштабного исследования уязвимостей в бесплатных VPN-сервисах, доступных на платформах Android и iOS. Документ получил название «Более глубокое погружение: анализ ландшафта угроз VPN». Эксперты изучили 800 приложений, заявленных как инструменты для защиты интернет-трафика и анонимного доступа.

Анализ показал, что вместо обещаний о безопасности эти сервисы становятся источником серьёзных рисков — как для обычных пользователей, так и для корпоративных структур, особенно в контексте удалённой работы и политики BYOD (использование личных устройств в рабочих целях).

Среди выявленных проблем — устаревшие криптографические библиотеки, небезопасные схемы шифрования, запутанные или заведомо вводящие в заблуждение политики конфиденциальности, а также избыточные запросы к системным разрешениям. Некоторые приложения продолжают использовать уязвимые версии OpenSSL, подверженные ошибке Heartbleed. По данным отчёта, около 1% сервисов открывают возможность для атак типа «человек посередине» (MitM), при которых злоумышленник может перехватывать и расшифровывать сетевой трафик.

Особое внимание вызвали продукты, размещённые в App Store. Примерно четверть VPN-приложений, представленных для iOS, не предоставили корректных сведений в манифесте конфиденциальности, что противоречит требованиям Apple и может означать сокрытие сбора чувствительных данных.

Исследование также выявило широкую практику запроса разрешений, не имеющих отношения к основной функции VPN. Приложения требуют доступ к микрофону, геолокации и системным журналам — это открывает путь к возможной слежке, включая аудиозаписи, отслеживание перемещений и доступ к системной информации.

Для корпоративной среды такие уязвимости особенно опасны. Использование небезопасных VPN на личных устройствах может нарушить защиту рабочих данных. Эксперты предупреждают, что на фоне популярности удалённого формата сотрудники часто подключаются к корпоративным ресурсам через ненадёжные каналы — с личных ноутбуков и смартфонов, находясь дома или в поездках, без использования специализированных решений защиты.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: