Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Баг в Kaspersky VPN приводит к утечке реального DNS-адреса

Проблема безопасности была обнаружена в Kaspersky VPN версии 1.4.0.216. Тестирование на Android 8.1.0 выявило утечку DNS-адреса после подключения к любому виртуальному серверу. Под «утечкой DNS» эксперты в этом случае подразумевают незашифрованный DNS-запрос, отправленный системой пользователя.

Согласно статистике официального магазина Google Play Store, Kaspersky VPN загрузили более миллиона пользователей. Этому приложению доверяют многие пользователи.

Однако исследователи обнаружили, что при подключении к любому случайному виртуальному серверу происходит утечка фактического DNS-адреса.

Эксперт Дхираж Мишра, обнаруживший этот недостаток, уже сообщил о нем антивирусной компании через Hackerone. Специалист также опубликовал алгоритм, который поможет воспроизвести проблему:

  1. Посетите IPleak (обратите внимание на свой фактический DNS-адрес).
  2. Теперь подключитесь к любому случайному виртуальному серверу с помощью Kaspersky VPN.
  3. После успешного подключения можно вернуть на IPleak и увидеть, что адрес не поменялся.

Мишра считает, что подобная проблема может угрожать конфиденциальности пользователей, основная цель которых — оставаться анонимными в Сети.

Эксперт оповести представителей «Лаборатории Касперского» еще 21 апреля. Компания устранила уязвимость с выпуском версии 1.4.0.486.

«Лаборатория Касперского» дала официальные комментарии, а также объяснила, почему эксперту не было выплачено вознаграждение за найденный баг:

«”Лаборатория Касперского” благодарит исследователя Дхирая Мишра (Dhiraj Mishra) за обнаружение уязвимости в приложении Kaspersky Secure Connection для Android, в рамках которой на стороне DNS-сервиса возникала возможность анализа перечня ресурсов, к которым обращался пользователь с использованием VPN».

«Безопасность клиентов – ключевой приоритет для нашей компании, и мы всегда очень серьёзно относимся к независимым исследованиям. Эта уязвимость была закрыта в июне, ее нет в актуальной версии решения».

«Нашей программой Bug Bounty на данный момент не предусмотрены выплаты за баги и уязвимости в Kaspersky Secure Connection, поэтому мы не смогли выплатить денежную награду Дхираю. Мы очень высоко ценим его труд и еще раз благодарим талантливого исследователя. В будущем наша программа Bug Bounty может быть расширена».

«На данный момент компания выплачивает награду за обнаружение багов в двух ключевых продуктах: Kaspersky Internet Security и Kaspersky Security для бизнеса. «Лаборатория Касперского» готова платить до 20 тысяч долларов тем, кто найдёт бреши в этих решениях, и до 100 тысяч за особо серьёзные уязвимости. ”Лаборатория Касперского” призывает всех заинтересованных исследовать эти продукты и помогать нам делать их ещё более надежными и безопасными».

«С самого начала программы Bug Bounty, запущенной в августе 2016 года совместно с HackerOne, удалось успешно исправить 106 багов и уязвимостей. «Лаборатория Касперского» выплатила по ней исследователям 11 700 долларов».

Количество серых чатов таксистов за два года утроилось

Количество чатов, групп и сообществ нелегальных и «серых» таксистов за два года утроилось и достигло 11 тыс. Их услугами пользуются около 22 млн человек. Причинами перехода водителей на полулегальные и нелегальные формы работы стали зарегулированность и высокие издержки в отрасли. Пассажиры, в свою очередь, обращаются к таким перевозчикам из-за более низких цен.

Такие данные приводят «Известия» со ссылкой на аппарат заместителя председателя думского комитета по защите конкуренции Сергея Лисовского и экспертов Объединения самозанятых России.

Всего в России действует 11,3 тыс. каналов, групп и сообществ таксистов в разных социальных сетях и мессенджерах. В 2024 году, по данным АНО «Цифровые платформы», их было 4,1 тыс.

Опрос 10 тыс. пассажиров, проведённый в крупных городах, показал, что 85,5% респондентов опасаются пользоваться услугами нелегальных такси. 56,5% опрошенных понимают, что в таких поездках водитель не несёт материальной ответственности, а пассажир может столкнуться с рисками похищения, ограбления или грубого обращения. При этом 44,3% всё же готовы пользоваться услугами нелегальных или «серых» водителей из-за более низкой стоимости поездки.

Количество участников в группах «серых» таксистов может достигать десятков тысяч. Как правило, такие сообщества создаются по региональному принципу и охватывают целые города или районы.

В пресс-службе «Такси Максим» объяснили изданию, что одной из причин сложившейся ситуации стало несоответствие действующего регулирования реальной структуре рынка:

«Одни и те же требования распространяются как на профессиональные таксопарки, так и на частных водителей на личных автомобилях, для которых перевозки являются подработкой или эпизодической деятельностью. Но это разные экономические модели».

Частные водители часто не могут выполнять все организационные и технические требования, включая ежедневные медицинские и технические осмотры, оформление большого объёма документов и покупку специализированных страховок. В результате для многих такая работа становится слишком сложной и затратной, и они уходят «в тень».

Политолог Павел Склянчук считает, что уход таксистов в тень создаёт риск криминализации рынка. Он напомнил, что раньше эта сфера считалась одной из наиболее криминальных, пока в неё не пришли цифровые платформы с жёсткими требованиями. По его мнению, возврат части водителей в неформальный сектор создаёт условия для новых рисков как для пассажиров, так и для самих водителей.

По данным мониторинга АНО «Цифровые платформы», за 2025 год количество происшествий с водителями, работающими вне служб такси, выросло на 71,5%. Число убийств увеличилось в 4,7 раза, случаев физического насилия — в 2,4 раза, а количество возбужденных уголовных дел — в 3,6 раза. При этом эти данные собраны на основе мониторинга СМИ, а упоминание водителя в публикации не означает его виновности.

Тем не менее, как говорится в материалах исследования АНО «Цифровые платформы», нелегальная поездка лишает защиты и пассажира, и водителя:

«Обе стороны лишены базовых инструментов безопасности: истории поездки, возможности экстренного вызова, идентификации второй стороны. Таким образом, серая зона опасна системно и симметрично для всех участников перевозок».

Сам Сергей Лисовский в комментарии «Известиям» назвал оптимальным решением легализацию частных водителей на личных автомобилях:

«Это даст людям безопасные, доступные поездки и вернёт миллионы перевозчиков в правовое поле. Транспортная блокада малых городов — не приговор, а задача, которую мы можем решить».

RSS: Новости на портале Anti-Malware.ru