
Teoride, VPN hizmetleri ve uygulamaları müşterilere çevrimiçi ortamda gelişmiş gizlilik ve veri güvenliği sunmak için tasarlanmıştır. Ancak pratikte, endişe verici derecede çok sayıda VPN bu vaatleri yerine getirememektedir ve bazılarından vebadan kaçar gibi kaçınılmalı, hatta daha da kötüsü, meşru kötü amaçlı yazılım tehditleri olarak görülmelidir.
İnternette Özgür ve Açık İletişim (FOCI) girişimine katılan araştırmacılar, Android için sözde "güvenli" VPN uygulamalarının ardındaki riskleri ortaya koyan yeni bir rapor yayınladı. Belge, aynı Çin şirketinden geliyormuş gibi görünen bu uygulamalar arasındaki gizli bağlantıları ortaya koyuyor . Uygulamalar yalnızca güvensiz olmakla kalmıyor, aynı zamanda kullanıcıların çevrimiçi gizliliği için de ciddi bir tehdit oluşturuyor.
FOCI ekibi, Android'de yaygın olarak bulunan çok sayıda ücretsiz VPN uygulamasını analiz etti. Bu uygulamalar son derece popüler ve Google Play'de toplamda 700 milyon indirmeyi aştı. Araştırmacılar, uygulamaların kökenlerini ve uygulamalarını ortaya çıkarmak için sağlayıcı web siteleri, Google Play listeleri, işletme kayıtları ve sosyal medya gönderileri dahil olmak üzere çeşitli kaynaklardan veri topladı.

Analiz, güvenlik açıkları, kodlama kalıpları ve diğer gizli teknik özellikler gibi ortak özelliklere odaklandı. Bulgular endişe vericiydi: Uygulamaların neredeyse tamamı, çarpıcı biçimde benzer özelliklere sahip, görünüşte farklı üç VPN ürün grubuna dahildi. Daha da endişe verici olanı, tüm bu "farklı" sağlayıcıların nihayetinde aynı tartışmalı Çinli güvenlik şirketi Qihoo 360'a ait olmasıydı.
Rapora göre, A Grubu'ndaki sekiz uygulama neredeyse aynı Java kodunu, kütüphanelerini ve varlıklarını paylaşıyor. Hem IPsec hem de Shadowsocks protokollerini destekliyorlar ve konum izleme, zayıf şifreleme ve sabit kodlu Shadowsocks parolaları gibi aynı güvenlik açıklarını sergiliyorlar. Bu parolalar, Çinli yetkililer tarafından uygulamalar üzerinden yönlendirilen tüm internet trafiğini engellemek için kötüye kullanılabilir.
Grup B'deki uygulamalar yalnızca Shadowsocks protokolünü destekler ve Shadowsocks sunucularına bağlanmak için aynı sabit kodlu parolaları kullanır. Son olarak, Grup C, kaynak kodu "yapısal ve işlevsel olarak benzer" olarak tanımlanan özel bir tünelleme protokolü kullanan uygulamaları içerir. Bu uygulamalar ayrıca, tersine mühendisliğe karşı koymak için kod gizleme ve diğer karşı önlemleri kullanır.
Araştırmacılar, VPN uygulamalarının kullanıcı konumunu gizlice kaydetmesinin hem kullanıcı güvenini hem de gizliliği ihlal ettiği konusunda uyarıyor; ironik bir şekilde, VPN'lerin sağladığını iddia ettiği korumalar da tam olarak bu. Benzer şekilde, paylaşılan sabit kodlu parolalar kullanmak, algılanan gizlilik veya güvenlik avantajlarını temelde ortadan kaldıran ciddi bir güvenlik açığıdır.

Raporda, Qihoo 360'ın bu kadar çok ücretsiz VPN uygulamasının mülkiyetini gizlemesinin nedenleri hakkında çok fazla spekülasyon yapılmıyor. Bu yaklaşım, muhtemelen indirmeleri artırırken itibar risklerinden kaçınmaya yardımcı oldu. Pekin'in komünist rejimiyle iyi belgelenmiş bağlantıları olan şirket, maliyetleri en aza indirmek ve inkâr edilebilirliği korumak için bu stratejiyi izlemiş olabilir.
Raporda, "VPN ekosistemindeki mülkiyet şeffaflığı, kullanıcıların verilerini kime emanet edeceklerine dair bilinçli kararlar almalarını sağlıyor" denildi.
Kaynak :
https://www.techspot.com/news/109132-ma ... retly.html


