Tvoj telefón už možno ovládajú hackeri. Stačí, že máš nainštalovanú túto „bezpečnostnú“ aplikáciu
VPN by mala tvoje dáta chrániť, no stovky bezplatných aplikácií ich naopak vystavujú riziku.
VPN je pre väčšinu z nás symbolom bezpečia. Zapneš aplikáciu, pripojíš sa cez šifrovaný tunel a máš pocit, že tvoj telefón je nepreniknuteľná pevnosť. Lenže realita je omnoho temnejšia. Výskum bezpečnostnej firmy Zimperium zLabs, ktorá analyzovala takmer 800 bezplatných VPN aplikácií pre Android a iOS, ukazuje, že to, čo malo tvoje dáta chrániť, ich v skutočnosti často vystavuje ešte väčšiemu riziku.
Znie to neuveriteľne? Tak si predstav, že niektoré VPN, ktoré sľubujú „anonymitu“ a „ochranu“, majú v sebe staré chyby z roku 2014, neposkytujú žiadne šifrovanie, zbierajú tvoju polohu, čítajú systémové logy, a dokonca môžu nahrávať zvuky cez mikrofón.
Falošný pocit bezpečia: najnebezpečnejšie VPN sú práve tie zadarmo
Príbeh sa začína úplne nevinne. V obchode s aplikáciami narazíš na VPN, ktorá má tisíce pozitívnych recenzií a sľubuje neobmedzenú ochranu zadarmo. Inštaluješ ju, zapneš a pokojne si prezeráš internet s pocitom, že tvoj pohyb je neviditeľný. Lenže v zákulisí sa môže diať niečo oveľa horšie.
Rozsiahla bezpečnostná analýza spoločnosti Zimperium zLabs, ktorá preverila takmer 800 bezplatných VPN aplikácií pre Android a iOS, odhalila, že problém je oveľa väčší a oveľa rozšírenejší, než si väčšina ľudí myslí.

Zimperium zistilo, že mnohé bezplatné VPN aplikácie neponúkajú reálne súkromie vôbec. Niektoré dokonca prenášajú tvoje dáta v nezašifrovanej podobe na vzdialené servery, iné obsahujú zastaraný kód so známymi chybami, ktoré útočníci vedia zneužiť už celé roky.
Typickým príkladom je stará verzia známej bezpečnostnej knižnice OpenSSL, ktorú mnohé VPN stále používajú. Práve ona sa stará o šifrovanie dát, teda o to, aby ich nikto cudzí nemohol čítať. Staršie verzie však obsahujú známu chybu zvanú Heartbleed, ktorá funguje ako malá škára vo dverách trezoru. Útočník cez ňu dokáže „nazrieť“ do pamäte servera, kde sa dočasne ukladajú heslá, prihlasovacie údaje či šifrovacie kľúče. A to všetko bez toho, aby si si čokoľvek všimol.
Neprehliadni
Keď ochranca zlyhá: útočník sa môže dostať priamo medzi tvoje dáta
Jednou z najnebezpečnejších chýb, ktoré výskumníci našli, je absencia kontroly digitálnych certifikátov. Keď sa pripájaš k zabezpečenej stránke, server ti pošle certifikát ako „digitálny pas“. Ak ho VPN aplikácia nekontroluje, je to ako keby colník pustil do krajiny kohokoľvek bez dokladov.
Výsledok? Útočník ti môže podstrčiť falošný certifikát a nadviazať „bezpečné“ spojenie, lenže s ním. Ty si myslíš, že komunikuješ s bankou, no v skutočnosti číta tvoje prihlásenia a správy niekto úplne iný. Tento typ útoku sa volá Man-in-the-Middle a podľa Zimperia mu je vystavené asi 1 % VPN aplikácií.
Ticho zbierajú tvoje dáta. Niektoré dokonca aj keď VPN vypneš
VPN aplikácia by mala potrebovať len prístup na sieť. Nič viac. No realita je iná, mnohé žiadajú prístup k tvojim kontaktom, polohe, mikrofónu či dokonca ku všetkým systémovým logom.

Napríklad oprávnenie READ_LOGS umožňuje aplikácii čítať systémové denníky, ktoré obsahujú informácie o tom, čo píšeš, ktoré aplikácie používaš a aké chyby sa objavili. Tieto údaje môžu obsahovať aj útržky hesiel či súkromných správ.
Ešte horšie je oprávnenie AUTHENTICATE_ACCOUNTS, ktoré niektoré VPN aplikácie žiadajú. To im umožní spravovať tvoje účty v zariadení, meniť heslá alebo dokonca kradnúť autentifikačné tokeny z bankových či e-mailových aplikácií.
A na iOS? Tam našli výskumníci aplikácie, ktoré chceli prístup k tvojej polohe neustále, aj keď VPN vôbec nepoužívaš. Predstav si, že tvoja „súkromná“ aplikácia presne vie, kde sa pohybuješ 24 hodín denne a tieto údaje kombinuje s tým, čo robíš online. Výsledkom je dokonalý sledovací profil, ktorý môže byť predaný tretím stranám alebo zneužitý pri útokoch.
Keď VPN zneužijú útočníci, ani si to nevšimneš
Najnebezpečnejšia časť tohto celého je, že väčšina používateľov si nič nevšimne. Telefón funguje, internet ide a aplikácia ukazuje, že „VPN je aktívna“. V skutočnosti však môže byť šifrovanie vypnuté, dáta odosielané na neznáme servery a útočník už dávno číta tvoje prihlásenia do e-mailu či sociálnych sietí.

Niektoré aplikácie dokonca umožňujú spustiť svoje interné časti inými aplikáciami. Útočník tak môže napríklad potichu otvoriť prihlasovaciu obrazovku z nejakej aplikácie a podvrhnúť ju tak, aby si do nej zadal svoje údaje. Tie skončia priamo v jeho rukách.
Ešte nebezpečnejšie je, že útočník nemusí len „pozerať sa“ na tvoje dáta, on ich môže aktívne meniť a manipulovať nimi. Veľmi závažným problémom sú tzv. Exportovaní Poskytovatelia Obsahu (Exported Content Providers), čo sú komponenty Android aplikácií určené na zdieľanie dát medzi rôznymi aplikáciami. Ak VPN aplikácia tieto komponenty nesprávne ochráni, môže ich zneužiť akákoľvek iná aplikácia v tvojom zariadení. Výsledok? Útočník získa prístup k interným VPN logom, detailom pripojenia či autentifikačným tokenom, ale čo je ešte horšie, môže meniť konfiguračné nastavenia (napríklad proxy servery) a presmerovať tvoju komunikáciu cez vlastnú škodlivú infraštruktúru.
Takéto zneužitie sa nekončí len pri čítaní dát. Ide o eskaláciu privilégií, teda situáciu, keď útočník získa neoprávnenú kontrolu nad tvojím zariadením a jeho sieťovou prevádzkou. To je ten najhorší možný scenár, tvoj telefón vtedy už nepatrí tebe, ale útočníkovi.
VPN môže byť vstupnou bránou do celej tvojej siete
Ak máš doma viac zariadení pripojených do rovnakej siete, situácia sa ešte zhoršuje. Niektoré VPN aplikácie majú oprávnenie USE_LOCAL_NETWORK, ktoré im umožňuje mapovať všetky zariadenia vo Wi-Fi. Útočník tak cez VPN dokáže zistiť, aké zariadenia máš doma, aké majú zraniteľnosti, a dokonca sa pokúsiť ich napadnúť.
V podnikových sieťach je to ešte vážnejšie. Takáto VPN môže slúžiť ako zadné vrátka do celej firemnej infraštruktúry – a pritom to vyzerá ako obyčajná aplikácia na anonymné surfovanie.
Ako sa chrániť
Najdôležitejšie je uvedomiť si, že „zadarmo“ nikdy nie je zadarmo. Ak VPN neplatíš peniazmi, pravdepodobne platíš svojimi dátami. Pred inštaláciou si vždy pozri, aké oprávnenia aplikácia žiada. Ak VPN chce prístup k polohe, mikrofónu alebo účtom, okamžite ju odinštaluj.
Vyberaj si len overených poskytovateľov s transparentnými zásadami ochrany súkromia a pravidelnými aktualizáciami. A ak používaš telefón aj na pracovné účely, zváž platené riešenia, ktoré sú pravidelne testované bezpečnostnými odborníkmi.
VPN mala byť tvojím štítom pred zvedavými očami, no v mnohých prípadoch sa stáva tým najväčším rizikom. Aplikácia, ktorá má chrániť tvoje súkromie, môže v skutočnosti kradnúť tvoje heslá, sledovať tvoju polohu a otvoriť dvere útočníkom priamo do tvojho telefónu.