Android vaza tráfego Wi-Fi mesmo quando os recursos de proteção VPN estão ativados

0 0
Read Time:5 Minute, 15 Second

Dispositivos Android estão vazando certo tráfego quando um dispositivo móvel está conectado a uma rede Wi-Fi, mesmo quando recursos destinados a proteger dados enviados pela Internet pública usando redes privadas virtuais (VPNs) estão ativados.

O problema pode causar um buraco na capacidade de um usuário permanecer anônimo ao usar uma VPN para criptografar dados enviados de um dispositivo Android por uma rede Wi-Fi pública, permitindo que um possível invasor monitore o tráfego de um usuário e até identifique a localização de alguém. , observaram os pesquisadores.

Uma auditoria de segurança realizada pela Mullvad VPN identificou o problema, que relatou à equipe Android do Google. Descobriu-se que o sistema operacional móvel Android – que tem quase 3 bilhões de usuários em todo o mundo – está enviando verificações de conectividade fora do túnel VPN.

“Faz isso toda vez que o dispositivo se conecta a uma rede Wi-Fi, mesmo quando a configuração Bloquear conexões sem VPN está ativada”, escreveram eles no post. “O tráfego de verificação de conexão pode ser observado e analisado pela parte que controla o servidor de verificação de conectividade e qualquer entidade observando o tráfego de rede.

Isso pode permitir que um agente de ameaças obtenha informações além do simples fato de o dispositivo Android estar conectado, como a localização de um usuário, se “combinado com dados como locais de pontos de acesso Wi-Fi”, observaram os pesquisadores do Mullvad.

O Android, por sua vez, diz que a função está funcionando conforme o esperado e que nenhuma correção é necessária.

Defendendo o comportamento padrão

Faz sentido para o Android enviar tráfego de dados de conectividade por padrão, reconheceram os pesquisadores do Mullvad, como quando há um portal cativo na rede, disseram eles.

Nesse caso, a conexão ficará inutilizável até que o usuário faça login, “portanto, a maioria dos usuários desejará que a verificação do portal cativo aconteça e permita que eles exibam e usem o portal”, escreveram os pesquisadores.

Ainda assim, como parece não haver maneira de impedir que o Android vaze tráfego, o problema permanece sem solução e potencialmente um risco para alguns usuários, disseram os pesquisadores. Além disso, a documentação atual do Android sobre como o sistema operacional bloqueia conexões sem uma VPN é enganosa, escreveram eles, mesmo que um usuário esteja “bem com algum tráfego saindo do túnel VPN”.

Como seria necessário que um “ator sofisticado” usasse verificações de conectividade contra alguém usando um telefone Android, “é improvável que a maioria de nossos usuários considere isso um risco significativo”, reconheceram os pesquisadores.

Mas o recurso, conforme documentado atualmente pelo Android, dá ao usuário a impressão de “que nenhum tráfego sairá do telefone, exceto através da VPN” quando o recurso estiver ativado, o que não é o caso, disseram os pesquisadores do Mullvad.

Anteriormente, em 29 de setembro, Mullvad havia postado no Android IssueTracker sugerindo uma mudança na documentação sobre o recurso “Bloquear conexões sem VPN” para alertar os usuários sobre possíveis vazamentos de dados.

Para remediar esse problema, os pesquisadores sugeriram adicionar “exceto verificações de conectividade” às ​​referências de documentação que afirmam que o recurso permite que as pessoas que usam um dispositivo ou um administrador de TI forcem todo o tráfego a usar a VPN ou bloqueie qualquer tráfego de rede que não use a VPN para esclarecimento. A questão continua pendente.

Dark Reading entrou em contato com o Android para comentar.

Verificações de conexão funcionando como pretendido

Os pesquisadores relataram o vazamento real de dados de conectividade do sistema móvel para o Android em seu site de mensagens IssueTracker. O Android respondeu rapidamente que estava investigando.

Mais tarde, um engenheiro do Google defendeu o estado atual do recurso “Bloquear conexões sem VPN”, respondendo que o status do problema é “Não será corrigido”, pois “está funcionando conforme o esperado” em um comentário publicado em 6 de outubro.

O engenheiro afirmou quatro razões para recusar adicionar uma opção no Android para desativar as verificações de conectividade. Uma é que a VPN pode estar realmente contando com o resultado dessas verificações de conectividade, enquanto outra é que a VPN pode ser um túnel dividido, deixando parte do tráfego na rede subjacente ou afetando apenas um determinado conjunto de aplicativos.

Além disso, as verificações de conectividade estão longe de ser a única coisa isenta da VPN, pois aplicativos privilegiados também podem ignorar a VPN, e isso é necessário para sua operação em muitos casos, afirmou o engenheiro.

Por fim, a posição do Google é que não está claro qual impacto específico na privacidade o problema tem, pois “as verificações de conectividade revelam que há um dispositivo Android neste endereço, o que é bastante claro da conexão L2 e do tráfego que passa pela VPN de qualquer maneira. “, segundo o engenheiro.

Risco de alto perfil

O argumento de Mullvad de que o vazamento pode representar uma ameaça para alguns usuários certamente tem validade, especialmente devido ao aumento do interesse de atores de ameaças patrocinados pelo Estado em usar spyware e outras maneiras de monitorar e até mesmo perseguir usuários de alto perfil do Android , como jornalistas, ativistas, acadêmicos , e políticos.

As VPNs destinam-se a garantir que as conexões de rede que as utilizam criptografam o tráfego da Internet em redes públicas, o que significa que elas usam o endereço IP de um serviço VPN designado em vez do endereço IP público de alguém. Isso permite que usuários de alto risco que sabem que precisam de segurança extra quando seus dispositivos estão conectados a redes Wi-Fi públicas ocultem suas atividades de olhares indiscretos.

Mullvad reconheceu que não há nada que a empresa ou qualquer outra pessoa possa fazer para corrigir os vazamentos do Android se o Google não tomar medidas para alterar o sistema operacional.

No entanto, existe uma distribuição baseada no Android, GrapheneOS , que oferece aos usuários a opção de desativar as verificações de conectividade no sistema operacional móvel, disseram os pesquisadores. Com esse recurso ativado em dispositivos que utilizam a distribuição, os pesquisadores do Mullvad disseram que não puderam observar as conexões.

Diante disso, os pesquisadores reiteraram sua posição de que o Google considera adotar essa mesma capacidade de desativar as verificações de conectividade no estoque do Android, concluíram em seu post.

FONTE: DARK READING

POSTS RELACIONADOS