Tornar al blog
Ciberseguretat

VPN gratuïtes d'Android: filtren trànsit i posen en risc el BYOD

VPN gratuïtes d'Android: una investigació ha trobat apps que filtren trànsit i intercepten TLS. Què exigir en la política BYOD de la teva empresa.

Blurtek
8 min lectura311 palabras
01

Què va trobar la investigació sobre les VPN gratuïtes d'Android

El 2016, investigadors de CSIRO's Data61 (Austràlia) i de l'International Computer Science Institute (UC Berkeley) van publicar l'anàlisi més citat sobre apps VPN gratuïtes per a Android: 283 aplicacions de Google Play, totes sol·licitant el permís VPN del sistema. L'estudi, presentat a l'ACM Internet Measurement Conference (IMC) 2016, va combinar anàlisi estàtica del codi, anàlisi dinàmica del trànsit generat i comprovació creuada amb VirusTotal. El resultat va desmuntar la premissa comercial de tota la categoria: la paraula 'VPN' en el nom d'una app no garanteix xifratge ni anonimat.

84%

de les apps analitzades filtrava trànsit real de l'usuari mitjançant fuites d'IPv6 (Ikram et al., CSIRO Data61 / ICSI Berkeley, ACM IMC 2016)

18%

de les apps VPN gratuïtes analitzades no xifrava el trànsit de l'usuari en cap moment del trajecte (mateix estudi, ACM IMC 2016)

02

El mecanisme ocult: com una app anomenada 'VPN' pot segrestar la teva sessió

El permís VPN d'Android (la classe VpnService) no obliga a res: només indica al sistema que una app rebrà una còpia de tots els paquets de xarxa abans de sortir a internet. Una app pot mostrar una animació de 'connectant' i, tot i així, reenviar el trànsit sense xifrar o interceptar-lo activament per injectar-hi publicitat, un patró tècnicament indistingible d'un atac man-in-the-middle. Cookies de sessió i tokens d'autenticació corporatius passen per aquest mateix punt intermedi, i res impedeix que també es registrin o es reenviïn a un tercer.

Per què el permís VPN d'Android és binari, no fraccionable

Android no ofereix, de fàbrica, cap manera de concedir el permís VPN 'només per a aquestes apps': un cop acceptat, la interfície virtual captura el trànsit de tot el dispositiu, inclosa qualsevol app corporativa instal·lada al mateix terminal. En un escenari BYOD sense gestió de dispositiu, un empleat que instal·la una VPN gratuïta per veure contingut geobloquejat enruta també, sense saber-ho, les sessions del correu corporatiu o el CRM a través d'aquest mateix punt cec.

03

Per què això pesa més en un dispositiu BYOD

04

La veritat incòmoda: ni prohibir el BYOD ni imposar una VPN corporativa ho arregla tot sol

Exigir un MDM complet en el mòbil personal de l'empleat o prohibir directament el BYOD topa amb resistència legal i laboral legítima, i eleva el cost de dotar de terminal corporatiu tota la plantilla. La recomanació de Blurtek no és la solució màxima sinó la proporcional: separar la gestió del dispositiu de la gestió de les aplicacions corporatives mitjançant MAM.

05

Què ha d'exigir la teva empresa en la política BYOD

  • Prohibir explícitament l'ús de VPN gratuïtes de tercers no auditades en qualsevol dispositiu amb accés corporatiu.
  • Adoptar gestió d'aplicacions mòbils (MAM) en lloc de MDM complet quan el dispositiu és personal.
  • Aplicar autenticació condicional a nivell d'aplicació, no només de xarxa.
  • Reduir la vida útil dels tokens de sessió de les aplicacions corporatives crítiques.
  • Formar la plantilla: el permís VPN d'Android dona accés a tot el trànsit del telèfon, no només al de l'app que el demana.

La teva empresa permet BYOD sense haver revisat quines apps de xarxa instal·len els empleats? A Blurtek auditem el perímetre real d'accés corporatiu i dissenyem una política BYOD proporcional.

Solicitar diagnóstico