Mobil uygulamalar App Store veya Google Play Store üzerinden indirildiğinde güvenli oldukları düşünülüyor. Ancak mobil VPN uygulamalarını inceleyen yeni bir araştırma, resmi uygulama mağazalarında bile ciddi güvenlik ve gizlilik sorunlarının bulunduğunu ortaya çıkardı.
Denetim kapsamında her iki mağazada da kullanıcıları şifrelenmemiş bağlantılar, gizli yönlendirmeler ve sahte virüs uyarılarıyla karşı karşıya bırakan uygulamalar tespit edildi.
Kaliteli VPN hizmetleri güvenli web altyapısı kuruyor, düzenli güvenlik testleri yaptırıyor ve açıkları kapatmak için ödül programları yürütüyor. Buna karşın bazı mobil VPN uygulamaları, daha uygulama yüklenmeden kullanıcıları kimlik avı ve kötü amaçlı yazılım riskiyle baş başa bırakıyor.
Şifrelenmemiş bağlantılar dikkat çekti
Araştırmanın en önemli bulgusu, bağlantılarda güvenli HTTPS yerine hâlâ HTTP kullanılması oldu.
İncelemeye göre Android tarafında 339 bağlantı (%5,3), iOS tarafında ise 188 bağlantı (%6,8) güvenli HTTPS yerine şifrelenmemiş HTTP üzerinden çalışıyor. Bunlar arasında 1 milyondan fazla indirilen Oryx VPN ile Stealth Shield VPN de yer alıyor.
HTTP bağlantıları, saldırganların kullanıcı ile geliştirici sitesi arasındaki veri trafiğini izlemesine, değiştirmesine veya zararlı içerik eklemesine imkan tanıyor. Bu durum özellikle ortak Wi-Fi ağlarında önemli bir risk oluşturuyor.
Gizlenen bağlantılar güvenliği zorlaştırıyor
Araştırma yalnızca şifreleme eksikliğiyle sınırlı kalmadı. İnceleme sırasında bağlantı hedefini gizleyen farklı yöntemler de belirlendi.
Bunlar arasında bağlantı kısaltma servisleri, alan adı yerine doğrudan IP adresi kullanan bağlantılar ve gizlilik politikası yerine PDF dosyasına yönlendiren sayfalar bulunuyor.
Bağlantı kısaltma servisleri gerçek adresi gizlediği için kullanıcıların ve güvenlik sistemlerinin hedef siteyi önceden kontrol etmesini engelliyor.
IP adresi kullanılan bağlantılar ise alan adı tabanlı güvenlik kontrollerini devre dışı bırakabiliyor. PDF dosyaları da bazı durumlarda gömülü JavaScript çalıştırabiliyor veya güvenlik açıklarından yararlanabiliyor.
Resmi mağazalarda sahte virüs uyarıları bulundu
Araştırmanın en dikkat çeken sonucu ise resmi uygulama mağazalarındaki bazı bağlantıların doğrudan siber tehditlere yönlendirmesi oldu.
Araştırmaya göre bazı geliştiriciler uygulamalarını terk ettikten sonra alan adları kullanım dışı kaldı. Daha sonra bu alan adlarını satın alan kişiler, uygulama mağazalarındaki mevcut bağlantıları kullanarak kullanıcıları sahte antivirüs sayfalarına ve reklam sitelerine yönlendirmeye başladı.
Bu sayfalarda çıkan sahte güvenlik uyarıları, kullanıcıları cihazlarında virüs bulunduğuna ikna etmeye çalışıyor. Ardından sözde sorunu çözmek için zararlı yazılım indirmeleri isteniyor.
Araştırmada ayrıca uygulama mağazalarındaki bazı bağlantıların silinmiş X hesaplarına, boş Facebook ve Instagram sayfalarına, ödeme sitelerine ve uygulamayla ilgisi olmayan internet sitelerine yönlendirdiği de görüldü.
Bunun yanında Telegram gibi mesajlaşma platformlarına veya uzun süredir kullanılmayan sosyal medya hesaplarına verilen bağlantılar da kullanıcıları doğrulanmamış ortamlara taşıyarak kimlik taklidi riskini artırıyor.
Kendinizi nasıl koruyabilirsiniz?
Uzmanlar, resmi uygulama mağazalarındaki bağlantılara bile sorgulamadan güvenilmemesi gerektiğini belirtiyor.
Kullanıcıların geliştirici sitesine gitmeden önce bağlantının HTTPS kullandığını kontrol etmesi öneriliyor. Kısaltılmış bağlantılar veya yalnızca rakamlardan oluşan IP adresleri de dikkatle incelenmeli.
Uygulama mağazasındaki bir gizlilik politikası bağlantısı aniden PDF indirmeye başlıyorsa dosya açılmamalı. Aynı şekilde resmi mağaza bağlantısı sahte virüs uyarısı gösteriyor veya cihazı taramak için izin istiyorsa sayfa hemen kapatılmalı ve hiçbir seçeneğe tıklanmamalı.
Apple ve Google'dan açıklama geldi
Araştırma sonuçları Apple ve Google ile de paylaşıldı.
Apple konu hakkında doğrudan açıklama yapmadı ve uygulama inceleme süreçlerini işaret etti. Google ise iddiaları incelediklerini, politika ihlali tespit edilen uygulamalar hakkında gerekli adımların atılacağını açıkladı.
Araştırmayı hazırlayan ekip, Oryx VPN ve Stealth Shield VPN geliştiricilerine de ulaştı. Ancak haberin yayımlandığı tarihe kadar iki şirketten de yanıt gelmedi.
Araştırmanın ortaya koyduğu tablo, resmi uygulama mağazalarında yer alan bağlantıların da her zaman güvenli olmadığını gösteriyor. Bu nedenle kullanıcıların App Store ve Google Play'de gezinirken de internette kullandıkları güvenlik alışkanlıklarını sürdürmeleri gerekiyor.