image

Onderzoek: gratis vpn-apps in Play Store zijn privacyrisico

dinsdag 22 januari 2019, 11:23 door Redactie, 8 reacties

Gratis vpn-apps in de Google Play Store zijn een privacyrisico voor gebruikers, zo claimen onderzoekers van Metric Labs op basis van 150 onderzochte vpn-apps. De apps werden op verschillende onderdelen beoordeeld, zoals het lekken van informatie, gevraagde permissies en de aanwezigheid van malware.

Via een virtual private network (vpn) loopt het verkeer van gebruikers via een beveiligde tunnel. Dit zorgt ervoor dat internetproviders niet kunnen zien welke websites hun abonnees bezoeken en is het mogelijk om bepaalde websites die in een land worden geblokkeerd toch te bezoeken. In het geval van de onderzochte apps blijkt dit echter niet het geval te zijn (pdf).

Een kwart van de apps lekt namelijk dns-gegevens. Dit probleem doet zich voor wanneer de vpn-app de dns-verzoeken van de gebruiker niet via de eigen versleutelde tunnel naar de eigen dns-servers laat lopen, maar het toestaat dat dns-verzoeken naar de dns-servers van de provider van de gebruiker gaan. Verder hadden vier apps met WebRTC-lekken te maken, waardoor het echte ip-adres van de gebruiker kan lekken. Twee apps lieten direct het echte ip-adres van de gebruiker zien, in plaats van het ip-adres van de vpn-dienst.

85 procent van de apps vraagt ook om uitgebreide permissies waardoor de mogelijkheid tot privacymisbruik aanwezig is. Zo vragen 99 apps om permissies die door Google als "gevaarlijk" worden bestempeld. Het gaat dan bijvoorbeeld om toegang tot de camera, de mogelijkheid om data naar de externe opslag te schrijven en toegang tot locatiegegevens om de gebruiker te kunnen volgen.

Hoewel de apps in de Google Play Store zijn te vinden, en zodoende eerst door Google worden gecontroleerd, werden 27 apps door de online virusscandienst VirusTotal als (potentiële) malware bestempeld. Ook werden in de vpn-apps riskante functies aangetroffen, waardoor de privacy van de gebruiker gevaar kan lopen. De onderzochte vpn-apps zijn bij elkaar meer dan 260 miljoen keer geïnstalleerd. De onderzoekers hopen met hun publicatie dat Androidgebruikers riskante vpn-apps kunnen vermijden.

Reacties (8)
22-01-2019, 12:03 door Anoniem
If you don't pay for it, you're not the customer, you're the product...
22-01-2019, 12:28 door Anoniem
water is nat
22-01-2019, 13:49 door Anoniem
Het onderzoek is door NO SHIT SHERLOCK gedaan, een bedrijf dat altijd wel iets bevestigd dat we al weten.......
22-01-2019, 14:24 door Anoniem
Je kunt WebRTC in Firefox als volgt volledig uitschakelen:

Typ in de adresbalk: about:config en geef return
Lees de waarschuwing en accepteer dit.

Zoek nu in de lijst de volgende items:

1. media.peerconnection.enabled en dubbelklik hierop om het op FALSE te zetten.
2. media.peerconnection.turn.disable zet via dubbelklik op TRUE
3. media.peerconnection.use_document_iceservers zet via dubbelklik op FALSE
4. media.peerconnection.video.enabled zet via dubbelklik op FALSE
5. media.peerconnection.identity.timeout zet via dubbelklik in pad op 1

Sluit nu de browser af.
Nu is WebRTC volledig uitgeschakeld.

Let op: deze veranderingen zijn voor eigen risico!
22-01-2019, 14:53 door Anoniem
openvpn, gratis en geen lekkages:

OpenVPN for Android
(100K) Detected No leaks Not detected No

Riscovolle permissies detected, echt jongens natuurlijk moet je om een tunnel op te zetten meer rechten hebben dan gewoon 'user'. Ik neem aan dat je geen tun of tap op kunt zetten als user in Android.
22-01-2019, 16:36 door Anoniem
Ik dacht al mijn voet voelt niets, het intrappen van de bekende open deur.
Nog erger is dat de meesten al niet meer stilstaan bij deze vanzelfsprekendheid.
22-01-2019, 17:02 door Anoniem
Ik gebruik nordvpn en voor netflix Express vpn.
Ze staan niet in de lijst met lekken.
Maar ja ik weet niet of dat onderzocht is,of ze misschien toch wel lekken hebben.
Maar indien wel dan zou dat ook in de lijst staan met kwetsbare vpn providers.
23-01-2019, 09:51 door Anoniem
Door Anoniem: Je kunt WebRTC in Firefox als volgt volledig uitschakelen:

Typ in de adresbalk: about:config en geef return
Lees de waarschuwing en accepteer dit.

Zoek nu in de lijst de volgende items:

1. media.peerconnection.enabled en dubbelklik hierop om het op FALSE te zetten.
2. media.peerconnection.turn.disable zet via dubbelklik op TRUE
3. media.peerconnection.use_document_iceservers zet via dubbelklik op FALSE
4. media.peerconnection.video.enabled zet via dubbelklik op FALSE
5. media.peerconnection.identity.timeout zet via dubbelklik in pad op 1

Sluit nu de browser af.
Nu is WebRTC volledig uitgeschakeld.

Let op: deze veranderingen zijn voor eigen risico!

Deze had ik al een keer ingesteld zie ik :-)
Maar iig dank voor het delen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.