Hjemmeside for Proton VPN

Android 16 kan eksponere IP-adressen din

Lesetid
2 min
Kategori
Apper

En kritisk sårbarhet har blitt identifisert(nytt vindu) i Android 16 som gjør at alle installerte apper kan omgå enhetens VPN-tunnel, inkludert de som er konfigurert med Androids innebygde innstillinger for nettbryter. Dette betyr at apper kan lekke din virkelige IP-adresse til utviklerne sine.

Dette er ikke et Proton VPN-problem. Det påvirker alle VPN-apper.

Fordi feilen ligger i selve Android-operativsystemet, er det bare Google som kan fikse den. Google er klar over problemet, men de anser det dessverre ikke som kritisk nok for en Android-sikkerhetsbulletin(nytt vindu) (retting). Per nå har de lukket problemet med (statusen «Vil ikke fikse / ugjennomførbart»), men vi håper at de vil endre standpunkt.

Interessant nok har GrapheneOS(nytt vindu), den herdede og «de-googlede» versjonen av Android som kan installeres på Pixel og fremtidige Motorola-enheter, allerede fikset QUIC-problemet(nytt vindu). Dette viser at problemet faktisk kan løses, og at Googles reaksjon er svært utilstrekkelig.

Hva er problemet?

Når du bruker et VPN, skal all internettrafikken din gå gjennom en kryptert tunnel. Android har til og med en innebygd «nettbryter»-innstilling som skal sikre at ingenting kan omgå denne tunnelen.

Feilen skyldes måten Android håndterer en bestemt type internettilkobling kalt QUIC(nytt vindu), som brukes av et økende antall apper og nettsteder. Når en app lukker en QUIC-tilkobling, skal den sende en avslutningsmelding til tjeneren.

Men i stedet for å sende denne meldingen gjennom VPN-tunnelen, sender Android den direkte over din vanlige internettilkobling (altså utenfor VPN-tunnelen), og eksponerer din virkelige IP-adresse for den som sitter på mottakersiden. Enhver app som bruker QUIC-tilkoblinger kan utløse dette, inkludert velkjente og helt legitime apper.

Den praktiske risikoen for personvernet ditt er at apputviklere kan se din virkelige IP-adresse i stedet for VPN-tjenerens IP-adresse.

Hva kan du gjøre med det?

Googles beslutning om å ikke fikse dette problemet har høstet utbredt kritikk(nytt vindu). Foreløpig kan problemet dempes på følgende måter:

1. Bruk ADB

Du kan fikse problemet ved å bruke verktøyet Android Debug Bridge(nytt vindu) (ADB). Denne rettingen vil vedvare etter omstart, men kan bli omgjort av systemoppdateringer. Hvis dette skjer, må du gjenta trinnene.

Et større problem for de fleste er imidlertid at det er en komplisert oppgave som kun egner seg for dem med sterk teknisk bakgrunn.

Når ADB er satt opp og konfigurert, kjører du:

adb shell device_config put tethering close_quic_connection -1
adb reboot

2. Vær selektiv med de installerte appene dine

Takket være denne kritiske sårbarheten kan enhver app lekke din virkelige IP-adresse til utviklerne sine. Du bør derfor prøve å begrense appene som er installert på enheten din til dem der du stoler på at utviklerne ikke misbruker denne informasjonen.

Vi overvåker situasjonen

Google er klar over problemet og vil forhåpentligvis gi etter for presset om å fikse det. Vi vil oppdatere denne artikkelen når en løsning er tilgjengelig.