38% VPN-приложений в Google Play содержат вирус

38% VPN-приложений в Google Play содержат вирус

38% VPN-приложений в Google Play содержат вирус

Специалисты из университета Нового Южного Уэльса и Калифорнийского университета в Беркли представили результаты интересного исследования. В последнее время все больше пользователей обращают свое внимание на VPN, кто-то для улучшения безопасности и приватности, кто-то чтобы обойти цензуру в своей стране.

И тогда как одни предпочитают использовать проверенные, платные сервисы, другие уверены, что простого приложения из официального каталога Google Play будет вполне достаточно. И исследователи предупреждают, что вторая категория пользователей заблуждается и подвергает себя риску.

В Google Play представлены сотни VPN-приложений, и специалисты внимательно изучили 283 из них. Анализ показал, что хотя пользователи обычно делают выбор, основываясь на общем количестве скачиваний приложения и его рейтинге, это не слишком надежные критерии. Даже приложения с высокими рейтингами и множеством загрузок могут таить неприятные сюрпризы, пишет xakep.ru.

Так, 37% изученных приложений были скачаны и установлены более 500 000 раз, а 25% из них имеют рейтинг не менее четырех звезд. При этом, после проверки через VirusTotal выяснилось, что 38% приложений содержат какую-либо малварь и могут быть опасны для пользователей.

Исследователи выделили пять основных типов угроз, которые могут таиться в VPN-приложениях: нежелательная реклама (43%), трояны (29%), вредоносная реклама (17%), потенциально опасное ПО (6%) и шпионское ПО (5%). 

«Судя по количеству установок данных приложений, миллионы пользователей доверяют VPN-приложениям, невзирая на их потенциальную вредоносность. По сути, высокий уровень вредоносной активности среди VPN-приложений, который выявил наш анализ, это очень тревожный знак, учитывая, что эти приложения уже имеют возможность инспектировать и анализировать весь трафик пользователей», — пишут исследователи.

Хотя 67% VPN-приложений обещают улучшить безопасность, на деле 75% используют сторонние трекинговые библиотеки, а 82% приложений и вовсе запрашивают доступ к конфиденциальной информации об аккаунтах и текстовых сообщениях пользователя.

Хуже того, 18% приложений вообще не выполняют заявленных функций, к примеру, тунелируют трафик без всякого шифрования. Еще 16% прогоняют трафик через других пользователей того же приложения, вместо использования для этих нужд специальных серверов.

Бесплатные VPN начали умирать за пару дней, IP уже ни при чём

Бесплатный VPN из Telegram бодро запускается, а через несколько дней Reels замирают, YouTube уходит в бесконечную загрузку, а Gemini встречает ошибкой 403. Современные системы фильтрации научились распознавать туннели даже без расшифровки трафика.

По версии пользователя Хабра Djin22, теперь одного нового IP-адреса может быть недостаточно.

Анализаторы изучают размеры пакетов, интервалы между ними, структуру TLS-соединения и другие косвенные признаки. Если трафик ведёт себя как прокси, маскировка под обычный HTTPS уже не всегда спасает.

Один из характерных сценариев автор называет «проблемой 16 КБ»: соединение успешно устанавливается, передаёт первые данные, а затем резко замедляется или обрывается. Для борьбы с этим используют фрагментацию пакетов, уменьшение размера TCP-сегментов и десинхронизацию DPI с помощью zapret. Идея проста: сервер должен получить нормальный поток, а анализатор — головоломку.

Отдельная история — сервисы Google. Они могут учитывать TLS-отпечаток клиента и замечать, когда программа притворяется Chrome не слишком убедительно. В sing-box для более правдоподобной имитации браузера применяют uTLS.

Если Telegram не работает даже через VLESS Reality, автор предлагает ShadowTLS v3: протокол маскирует соединение под обычную TLS-сессию с разрешённым ресурсом. Ещё один приём — padding, то есть добавление случайных данных для изменения размеров пакетов и усложнения статистического анализа.

В качестве готовых вариантов Djin22 перечисляет hynet.cloud, AmneziaVPN, Red Shield VPN, Cloudflare WARP и собственные серверы на Xray или sing-box. Однако часть текста о hynet.cloud выглядит рекламно, а заявления об «эмуляции JA4», residential-маршрутизации и автоматическом переключении протоколов приводятся без независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru