[点晴永久免费OA]都是草台班子?大多数免费VPN软件存在流量泄露、明文传输和隐私外泄问题
当前位置:点晴教程→点晴OA办公管理信息系统
→『 经验分享&问题答疑 』
事件背景2026 年2月,密歇根大学、新墨西哥大学和IIT Delhi的研究者在NDSS安全会议上公布了MVPNalyzer框架的审计结果。该框架对Google Play上的热门免费 VPN 应用进行了系统化检测,发现的问题集中在流量泄漏、明文传输、配置缺陷和跟踪行为等基础层面。 研究团队使用 40个与VPN 相关的搜索词,在Google Play所有支持国家抓取搜索结果,并结合VPN Proxy Tools分类,每个国家最多采集约1200条候选。随后从美国区下载免费可安装的APK,排除需注册付费、纯客户端(不带服务端)、无法建连,以及借VPN接口做DNS修改或恶意网站拦截等非通用VPN的应用,最终在 OnePlus Nord 5G(Android 14)真机上对281款能正常建立连接并传输流量的应用完成动态审计。被检出至少一项问题的应用,累计安装量超过 24 亿 次,这些应用多位于搜索结果前列,下载量高、评分尚可,是用户安装时的常见选择。 ![]() 审计结果按问题类型统计如下:29 款存在流量泄漏,其中24 款泄漏 DNS(涉及约 3.6 亿 次安装)、6 款泄漏完整浏览流量(合计约 5400 万次安装)、4 款使用未加密隧道;61款存在明文数据传输(共 10552 条未加密流),其中5款以明文下发 VPN 配置文件;76 款上报设备 Advertising ID,246 款(超过 80%)联系已知广告与跟踪域名(共 3714 个唯一 URL);169 款未对 VPN 流量做有效混淆;在对108 款内置OpenVPN 配置的静态审计中,107款至少存在一项安全问题,仅1款完全符合最佳实践。部分应用在商店页宣传解锁内容、绕过封锁,但流量仍可通过标准端口、协议特征或域名中的 技术原理 VPN(虚拟专用网络)通过加密隧道传输用户流量,手机将数据包先发送至VPN 服务器,再由服务器转发至目标网站。本地网络中的其他设备或中间节点,正常情况下只能看到与VPN服务器之间的通信,无法直接获知访问的具体站点。与此同时,用户对网络路径的信任对象从运营商转移到了 VPN 应用开发者。 在 Android 平台上,VPN应用需通过 ![]() MVPNalyzer是同一实验室早前桌面工具VPNalyzer的移动端版本。框架分为数据采集、处理与分析三个阶段:在Android 14真机上以默认配置安装,手动操作 UI 完成连接,随后在隧道建立后让Chrome浏览50 个热门URL,并访问基于包名哈希构造的假域名(如 ![]() 为解密VPN应用自身的HTTPS流量,研究者没有依赖易被检测的Frida或用户证书 mitmproxy,而是通过LD_PRELOADhook OpenSSL 的 DNS 泄漏。 若DNS查询未进入 VPN 隧道而走本地网络,即使网页内容经隧道传输,旁观者仍可通过 DNS 记录推断访问的站点。24 款 DNS 泄漏应用中,20 款使用本地解析器,6 款使用 Google、Cloudflare 等公共 DNS——后者虽可规避 ISP 窥探,但路径上的攻击者仍可注入或篡改响应。 明文配置下发。 OpenVPN依赖配置文件指定远端服务器( OpenVPN配置缺陷。 108份配置中仅1份完全合规。按问题类型细分:20 款(18.5%)使用 Blowfish、3DES 或将加密设为 跟踪与指纹。 76款应用发送Advertising ID;246款联系EasyList、EasyPrivacy、Disconnect及AdGuard移动列表中的跟踪域名。除AdID 外,210款上报设备型号、184 款上报 Android API 级别、177 款上报系统版本、38 款上报IP地址,1 款发送精确GPS 坐标,单字段不足以唯一标识设备,但组合后可构建设备指纹,绕过 Android对 IMEI 等硬件ID的限制。 流量可识别性。 169款应用的VPN流量可被识别:54 款使用标准 VPN 端口,117 款经 nDPI协议解析可识别 OpenVPN/IPsec/WireGuard 特征,101款在DNS或 TLS SNI中出现含 与Shadowsocks 硬编码密码的对比(FOCI 2025)。 MVPNalyzer发现的是配置在传输途中被篡改;Hidden Links则在Turbo VPN、VPN Proxy Master 等 App 中发现Shadowsocks密码硬编码在APK(如 攻击过程 (1).明文HTTP配置劫持 以下是五款应用因明文下发OpenVPN配置文件而存在隧道劫持风险:
![]() 攻击无需入侵目标手机。攻击者与受害者在同一网络(如公共 Wi-Fi)时,可拦截应用通过HTTP拉取的配置文件,将其中的VPN 服务器地址改为攻击者控制的节点,再将修改后的配置返回给应用。应用正常完成握手并显示已连接,此后DNS 查询、网页访问和应用后台请求均经过攻击者节点。研究团队在受控环境中复现了该攻击流程。 (2).硬编码Shadowsocks密码解密 还有另一类更隐蔽的风险:从APK提取Shadowsocks密码后,攻击者可在任意网络位置解密全部用户流量,还可利用同一密码连接其他不同品牌App的服务器。Family A(Innovative Connecting / Autumn Breeze / Lemon Clove)的8 款App 共享 (3).其它攻击方式 除上述两类配置/密钥问题外,审计还在多款App上实测出流量泄漏。 DNS泄露(24款 ),包括:XY VPN、Global VPN、Phone Guardian、Bolt VPN、Free VPN等。 完整网页浏览流量泄露(6款,5400万安装),涉及 Java VPN、Noon VPN、NewNode VPN、Phone Guardian、Unicorn HTTPS、Free VPN。 隧道本身不加密(4款),包括 Geo Tunnel、Raytunnel、Rosa VPN、V2net。部分 App同时命中多种问题。 在跟踪方面,应用自行将 AdID、机型、系统版本等字段发送至广告与分析后端,无需攻击者介入。隧道劫持等可利用漏洞优先通知开发者;混淆缺失和跟踪行为则更多涉及对用户的透明度问题。在部分国家,被识别为 VPN 用户本身可能带来额外风险。使用弱加密或未验证服务器证书的OpenVPN 配置,还可能使长期连接面临已知密码学攻击。 安全防护 审计过程中发现的主要问题:明文配置下发、DNS泄漏、OpenVPN配置缺陷、硬编码密钥,无法通过应用图标、已验证徽章或宣传中的协议名称直接判断。 ![]() 普通用户:选择有近期独立安全审计记录、公开透明度报告、且安全问题修复可核验的VPN供应商。对广告较多、以免费模式运营的VPN需额外谨慎,其商业模式可能与隐私保护目标存在冲突。同名应用较多,Play 包名是唯一可靠标识。对使用 Shadowsocks且无法确认密钥是否按用户/session 下发的免费VPN,应视为高风险。在审查较严的网络环境中,还需关注VPN流量是否易被识别和阻断。 企业与安全运维:可将本次结果纳入VPN采购政策。允许员工自行选择消费级 VPN意味着将流量出口交给维护质量未知的第三方;更稳妥的做法是指定经评估的企业级方案,并在终端侧对流量和 DNS 行为做抽检。在公共 Wi-Fi 和差旅场景下,即使使用可信VPN,本地网络链路仍应视为不可信。 应用商店与监管:研究团队承诺在https://censoredplanet.org/#/research/securing-pets开源MVPNalyzer框架;媒体报道称计划不晚于2026 年8月15日公开源码与文档。框架可用于在上架前检测隧道完整性、明文敏感数据、OpenVPN 配置加固、基础混淆和跟踪外泄等问题。
阅读原文:点击这里 该文章在 2026/7/28 12:09:00 编辑过 |
关键字查询
相关文章
正在查询... |