LOGO 首页 OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 技术文档 其他文档  
 
网站管理员

[点晴永久免费OA]都是草台班子?大多数免费VPN软件存在流量泄露、明文传输和隐私外泄问题

admin
2026年7月28日 12:8 本文热度 182

事件背景

2026 年2月,密歇根大学、新墨西哥大学和IIT Delhi的研究者在NDSS安全会议上公布了MVPNalyzer框架的审计结果。该框架对Google Play上的热门免费 VPN 应用进行了系统化检测,发现的问题集中在流量泄漏、明文传输、配置缺陷和跟踪行为等基础层面。

研究团队使用 40个与VPN 相关的搜索词,在Google Play所有支持国家抓取搜索结果,并结合VPN  Proxy Tools分类,每个国家最多采集约1200条候选。随后从美国区下载免费可安装的APK,排除需注册付费、纯客户端(不带服务端)、无法建连,以及借VPN接口做DNS修改或恶意网站拦截等非通用VPN的应用,最终在 OnePlus Nord 5G(Android 14)真机上对281款能正常建立连接并传输流量的应用完成动态审计。被检出至少一项问题的应用,累计安装量超过 24 亿 次,这些应用多位于搜索结果前列,下载量高、评分尚可,是用户安装时的常见选择。

审计结果按问题类型统计如下:29 款存在流量泄漏,其中24 款泄漏 DNS(涉及约 3.6 亿 次安装)、6 款泄漏完整浏览流量(合计约 5400 万次安装)、4 款使用未加密隧道;61款存在明文数据传输(共 10552 条未加密流),其中5款以明文下发 VPN 配置文件;76 款上报设备 Advertising ID,246 款(超过 80%)联系已知广告与跟踪域名(共 3714 个唯一 URL);169 款未对 VPN 流量做有效混淆;在对108 款内置OpenVPN 配置的静态审计中,107款至少存在一项安全问题,仅1款完全符合最佳实践。部分应用在商店页宣传解锁内容、绕过封锁,但流量仍可通过标准端口、协议特征或域名中的 vpn 字样被识别,其中约110款(近三分之二)在描述中明示或暗示具备抗封锁能力。


技术原理

VPN(虚拟专用网络)通过加密隧道传输用户流量,手机将数据包先发送至VPN 服务器,再由服务器转发至目标网站。本地网络中的其他设备或中间节点,正常情况下只能看到与VPN服务器之间的通信,无法直接获知访问的具体站点。与此同时,用户对网络路径的信任对象从运营商转移到了 VPN 应用开发者。

在 Android 平台上,VPN应用需通过 VpnService 接口获取拦截全机流量的权限,处于网络通信的关键位置。正确配置并不简单:开发者需协调 addDnsServer()addRoute()protect() 等多个 API,任何路由或DNS规则遗漏都可能导致泄漏。审计关注的是以下五个方面的实际行为:流量是否完整进入隧道、通信信道是否存在明文、配置文件是否符合安全实践、是否向外发送设备指纹和广告标识、以及声称具备抗封锁能力的应用,其流量特征是否仍易被识别。

MVPNalyzer是同一实验室早前桌面工具VPNalyzer的移动端版本。框架分为数据采集、处理与分析三个阶段:在Android 14真机上以默认配置安装,手动操作 UI 完成连接,随后在隧道建立后让Chrome浏览50 个热门URL,并访问基于包名哈希构造的假域名(如 www.<md5(包名)>.com)以精确检测DNS泄漏,若这些几乎不可能被后台触发的域名出现在隧道外DNS请求中,即构成泄漏的强信号。判定标准为:隧道外出现 ≥90%被访问域名时,认定该App存在对应类型的泄漏。

为解密VPN应用自身的HTTPS流量,研究者没有依赖易被检测的Frida或用户证书 mitmproxy,而是通过LD_PRELOADhook OpenSSL 的 SSL_new 函数,在TLS 握手时记录session key,再用tshark解密抓包。同时用 ss 工具持续采集 socket 五元组与UID,将流量精确归因到VPN 应用,避免把浏览器或系统服务的流量误判为VPN行为。明文HTTP内容则经Zeek 分析,并用Spicy编写的自定义parser识别 JSON与OpenVPN配置文件。对108款应用内置的OpenVPN 配置,研究者对照 OpenVPN 2.6手册中的18项安全相关指令逐项评估,数据集中超过半数App默认 OpenVPN,但仅8款使用标准 .ovpn 扩展名,其余靠内容特征识别。

DNS 泄漏。 若DNS查询未进入 VPN 隧道而走本地网络,即使网页内容经隧道传输,旁观者仍可通过 DNS 记录推断访问的站点。24 款 DNS 泄漏应用中,20 款使用本地解析器,6 款使用 Google、Cloudflare 等公共 DNS——后者虽可规避 ISP 窥探,但路径上的攻击者仍可注入或篡改响应。

明文配置下发。 OpenVPN依赖配置文件指定远端服务器(remote)、加密方式(cipher / data-ciphers)和认证方式。若配置文件通过 HTTP 明文传输,同网攻击者可在传输过程中修改服务器地址;应用界面仍显示已连接,流量却路由至攻击者节点。61款传明文的App中,18款通过HTTP访问 ip-api.com 查询用户 IP 归属(该服务免费版仅提供 HTTP),8 款虽在Manifest中禁用了明文传输标志,仍通过底层socket API 绕过Android 9+的默认限制,说明部分开发者是主动选择不安全信道,而非单纯疏忽。

OpenVPN配置缺陷。 108份配置中仅1份完全合规。按问题类型细分:20 款(18.5%)使用 Blowfish、3DES 或将加密设为 none(累计 4000 万+ 安装),其中 3 款设 data-ciphers none 可协商零加密隧道,9款禁用 HMAC Integrity 校验使中间人可篡改数据包;96 款(89%)仅使用口令或证书单一认证方式(累计 7.28 亿+ 安装);12 款保留已废弃的 comp-lzo 等压缩指令(累计 5.13 亿+ 安装,存在 VORACLE 攻击面);61款未启用 tls-auth/tls-crypt 等控制通道加固,38 款不验证服务器证书,可被冒充节点MITM(累计 6.01 亿+ 安装)。动态测试中另有 4 款(Geo Tunnel、Raytunnel、Rosa VPN、V2net)将用户流量封装进 HTTP/SOCKS 但未加密。

跟踪与指纹。 76款应用发送Advertising ID;246款联系EasyList、EasyPrivacy、Disconnect及AdGuard移动列表中的跟踪域名。除AdID 外,210款上报设备型号、184 款上报 Android API 级别、177 款上报系统版本、38 款上报IP地址,1 款发送精确GPS 坐标,单字段不足以唯一标识设备,但组合后可构建设备指纹,绕过 Android对 IMEI 等硬件ID的限制。

流量可识别性。 169款应用的VPN流量可被识别:54 款使用标准 VPN 端口,117 款经 nDPI协议解析可识别 OpenVPN/IPsec/WireGuard 特征,101款在DNS或 TLS SNI中出现含 vpn 的域名。其中约110款在商店页宣传可绕过封锁,与实际流量特征形成反差。

与Shadowsocks 硬编码密码的对比(FOCI 2025)。 MVPNalyzer发现的是配置在传输途中被篡改;Hidden Links则在Turbo VPN、VPN Proxy Master 等 App 中发现Shadowsocks密码硬编码在APK(如 server_offline.ser 或 libcore.so),任何人提取密码后,可在客户端与 VPN 服务器之间的任意位置解密所有用户流量,无需同网、无需改配置,危害面更大。Shadowsocks 的设计目标是翻墙而非隐私 VPN;对称加密加硬编码密钥,有时反而比不用 VPN 暴露面更广。

攻击过程

(1).明文HTTP配置劫持

以下是五款应用因明文下发OpenVPN配置文件而存在隧道劫持风险:

应用显示名
包名
复测状态
OpenVPN 配置文件而存在隧道劫持风险

free.vpn.unblock.proxy.bamboovpn

仍可劫持

VPN Pro

com.nebulatech.voocvpnpro

已修复
Free VPN
com.appoxide.freevpn
仍可劫持
Hexa VPN
com.secure.vpn.proxy
已修复
101 VPN
com.shwe.vpn101
仍可劫持

攻击无需入侵目标手机。攻击者与受害者在同一网络(如公共 Wi-Fi)时,可拦截应用通过HTTP拉取的配置文件,将其中的VPN 服务器地址改为攻击者控制的节点,再将修改后的配置返回给应用。应用正常完成握手并显示已连接,此后DNS 查询、网页访问和应用后台请求均经过攻击者节点。研究团队在受控环境中复现了该攻击流程。

(2).硬编码Shadowsocks密码解密

还有另一类更隐蔽的风险:从APK提取Shadowsocks密码后,攻击者可在任意网络位置解密全部用户流量,还可利用同一密码连接其他不同品牌App的服务器。Family A(Innovative Connecting / Autumn Breeze / Lemon Clove)的8 款App 共享 libopvpnutil.so 等代码特征,使用已废弃的rc4-md5  cipher;Family B 的 XY VPN、Global VPN 等每 App内置33台服务器、19个端口和 14组硬编码密码。这与 MVPNalyzer 在 XY VPN、Global VPN 上观测到的DNS泄漏形成叠加风险:流量既可能漏到隧道外,隧道内的Shadowsocks流量也可能被全网解密。

(3).其它攻击方式

除上述两类配置/密钥问题外,审计还在多款App上实测出流量泄漏。

DNS泄露(24款 ),包括:XY VPN、Global VPN、Phone Guardian、Bolt VPN、Free VPN等。

完整网页浏览流量泄露(6款,5400万安装),涉及 Java VPN、Noon VPN、NewNode VPN、Phone Guardian、Unicorn HTTPS、Free VPN。

隧道本身不加密(4款),包括 Geo Tunnel、Raytunnel、Rosa VPN、V2net。部分 App同时命中多种问题。

在跟踪方面,应用自行将 AdID、机型、系统版本等字段发送至广告与分析后端,无需攻击者介入。隧道劫持等可利用漏洞优先通知开发者;混淆缺失和跟踪行为则更多涉及对用户的透明度问题。在部分国家,被识别为 VPN 用户本身可能带来额外风险。使用弱加密或未验证服务器证书的OpenVPN 配置,还可能使长期连接面临已知密码学攻击。

安全防护

审计过程中发现的主要问题:明文配置下发、DNS泄漏、OpenVPN配置缺陷、硬编码密钥,无法通过应用图标、已验证徽章或宣传中的协议名称直接判断。

普通用户:选择有近期独立安全审计记录、公开透明度报告、且安全问题修复可核验的VPN供应商。对广告较多、以免费模式运营的VPN需额外谨慎,其商业模式可能与隐私保护目标存在冲突。同名应用较多,Play 包名是唯一可靠标识。对使用 Shadowsocks且无法确认密钥是否按用户/session 下发的免费VPN,应视为高风险。在审查较严的网络环境中,还需关注VPN流量是否易被识别和阻断。

企业与安全运维:可将本次结果纳入VPN采购政策。允许员工自行选择消费级 VPN意味着将流量出口交给维护质量未知的第三方;更稳妥的做法是指定经评估的企业级方案,并在终端侧对流量和 DNS 行为做抽检。在公共 Wi-Fi 和差旅场景下,即使使用可信VPN,本地网络链路仍应视为不可信。

应用商店与监管:研究团队承诺在https://censoredplanet.org/#/research/securing-pets开源MVPNalyzer框架;媒体报道称计划不晚于2026 年8月15日公开源码与文档。框架可用于在上架前检测隧道完整性、明文敏感数据、OpenVPN 配置加固、基础混淆和跟踪外泄等问题。

(全文完)


阅读原文:点击这里


该文章在 2026/7/28 12:09:00 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2026 ClickSun All Rights Reserved  粤ICP备13012886号-9  粤公网安备44030602007207号