HeadlinesBriefing favicon HeadlinesBriefing.com

Fuga de Android VPN descubierta

Hacker News •
×

Una fuga recién descubierta en Android permite que cualquier aplicación envíe tráfico fuera del túnel VPN, incluso cuando "Bloquear conexiones sin VPN" está activo. La aplicación maliciosa no necesita ningún permiso especial para realizar este ataque, exponiendo la dirección IP real del dispositivo para un posible seguimiento o vigilancia. El investigador informó el problema al Programa de Recompensas por Vulnerabilidades de Android, pero fue cerrado sin tomar medidas. Graphene OS está al tanto y trabajando en una solución.

Los detalles técnicos revelan que la fuga aprovecha conexiones UDP de mantenimiento fuera de banda transferidas a chips de hardware Wi-Fi o celular. Destinados a eludir NAT, una aplicación maliciosa puede abusar de esto para enviar paquetes UDP al puerto 4500 a cualquier servidor. Estos paquetes eluden las verificaciones VPN porque se envían directamente desde el hardware de red.

Mullvad señala que la mitigación es teóricamente posible llenando la capacidad de mantenimiento de hardware, pero no la implementarán ya que aún envía paquetes fuera del túnel y no está garantizado que funcione si una aplicación maliciosa inicia la fuga primero. La conclusión enfatiza instalar solo aplicaciones de confianza y usar derivados de Android enfocados en la privacidad como Graphene OS.