Flux RSS Engadget
Suivre
Les chercheurs constatent des chevauchements alarmants entre 18 VPN populaires.
Une nouvelle étude allègue que 18 applications VPN populaires pour Android, téléchargées collectivement plus de 700 millions de fois, sont secrètement liées en trois familles distinctes, bien qu'elles prétendent être indépendantes. Ces VPN, y compris des services bien connus comme Turbo VPN et X-VPN, n'ont pas révélé leurs relations cachées. La recherche, publiée dans le Symposium sur les Technologies d'Amélioration de la Vie Privée, a également mis au jour de graves failles de sécurité au sein de leurs infrastructures partagées. Plus précisément, les VPN identifiés sont vulnérables aux attaques qui pourraient exposer l'activité de navigation des utilisateurs et injecter des données malveillantes. L'étude a été inspirée par des enquêtes antérieures sur des sociétés de VPN vendant plusieurs applications sans révéler leurs liens. Les chercheurs ont systématiquement analysé les documents commerciaux, la présence en ligne et les bases de code pour identifier ces liens cachés, principalement par le biais de similitudes de code. La famille A comprend Turbo VPN et VPN Proxy Master, liés à des fournisseurs associés à Qihoo 360, une entreprise chinoise désignée comme "entreprise militaire chinoise". La famille B englobe huit VPN partageant les mêmes adresses IP d'une seule société d'hébergement. La famille C se compose de X-VPN et Fast Potato VPN qui, malgré des fournisseurs différents, utilisent un code très similaire et un protocole VPN personnalisé. Ce manque de transparence concernant la propriété et l'origine, associé à des vulnérabilités de sécurité critiques, comme des mots de passe codés en dur dans leur protocole Shadowsocks, indique une conception qui privilégie la collecte de données à la sécurité des utilisateurs. L'étude souligne la nécessité de vérifier minutieusement les VPN gratuits et recommande de choisir ceux qui sont soutenus par des abonnements payants.