Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Многие персональные VPN раскрывают IP-адрес из-за бреши в WebRTC

Эксперт в области безопасности, известный под псевдонимом VoidSec (настоящее имя Паоло Станьо) обнаружил проблему с VPN-сервисами — оказалось, что 23% (16 из 70) протестированных решений раскрывают IP-адрес пользователей через WebRTC.

Вообще, проблемы у WebRTC с конфиденциальностью известны давно — как минимум с 2015 года. WebRTC представляет собой популярный проект с открытым исходным кодом, предназначенный для организации передачи потоковых данных между браузерами или другими поддерживающими его приложениями.

WebRTC часто взаимодействует с ICE (Interactive Connectivity Establishment) и серверами STUN (Session Traversal Utilities for NAT). VPN-решения, в свою очередь, используют STUN для преобразования локального IP-адреса пользователя VPN в общедоступный, во многом схема их работы похожа на то, как работает домашний маршрутизатор.

По словам VoidSec, WebRTC позволяет запросить информацию, которая должна оставаться конфиденциальной.

«WebRTC позволяет отправлять запросы на серверы STUN, которые возвращают “скрытый” домашний IP-адрес, а также адреса локальной сети», — говорит эксперт.

Такие запросы обычно не видны, поскольку они не являются частью стандартного взаимодействия XML-HTTP, но их можно осуществить с помощью JavaScript, утверждает специалист. Этот метод можно реализовать в любом браузере, который поддерживает WebRTC и JavaScript.

Во многих браузерах — Brave, Chrome (десктопная версия и для Android), Firefox, Samsung Internet Browser, Opera, Vivaldi — WebRTC и JavaScript включены по умолчанию.

Исследователь опубликовал список VPN-сервисов, которые допускают утечку конфиденциальной инфомрации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Бывший руководитель ОМВД получил 6,5 лет за черный пробив

Бывший начальник ОМВД по Басманному району Москвы Сергей Андреев приговорён к 6 годам и 7 месяцам лишения свободы за превышение должностных полномочий, а также за незаконное получение и разглашение сведений, составляющих налоговую и банковскую тайну.

Приговор подтвердили в пресс-службе Измайловского районного суда Москвы, сообщает «Лента.ру». Помимо реального срока заключения, Андреев был также лишён звания подполковника полиции.

Андреев был арестован в августе 2023 года. На тот момент он уже более двух лет занимал должность руководителя ОМВД Басманного района столицы.

Изначально ему вменялось, по одним данным, незаконное возбуждение уголовных дел, по другим — мошенничество. Однако в ходе следствия удалось доказать, что Андреев, используя своё служебное положение, незаконно получил сведения о банковских счетах и движении денежных средств одного из граждан и передавал эти данные третьим лицам. Всё время следствия он находился под стражей.

Услуги по «пробиву» информации относятся к числу самых востребованных на теневом рынке и занимают примерно 6,5 % от общего оборота подобных услуг. В 2024 году объём этого рынка составил 15 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru