Para el usuario precavido VPN de hoy en día, mucho depende de una promesa de privacidad, hecha, con demasiada frecuencia, por una empresa sin pruebas.
Las políticas de no registro de datos, los algoritmos de cifrado modernos, la negativa a almacenar información confidencial de los clientes y la propiedad total de los servidores son solo algunas de las características que contribuyen a una sólida seguridad. VPN Sin embargo, son las mismas características que a menudo resultan imposibles de confirmar para cualquier cliente individual .
Por eso es tan importante que VPN proveedores para participar en una auditoría de terceros, que permite a expertos externos en seguridad revisar el software y el hardware que una empresa ha desarrollado e implementado para operar su VPN servicio. Como una inspección de vivienda que expone signos de daños, un VPN Una auditoría externa pone al descubierto las vulnerabilidades de seguridad que pueden existir en una de las tecnologías de privacidad más importantes de la actualidad.
Por lo tanto, estamos orgullosos de haber participado en nuestra primera auditoría de terceros para la infraestructura que ahora impulsa tanto Malwarebytes Privacy VPN como AzireVPN , los dos VPN productos que operamos y mantenemos. Esta estructura dual es el resultado de nuestra compra de AzireVPN a finales de 2024. Ambos productos utilizan el mismo software y hardware de servidor para brindar a los clientes VPN conexiones y servicios de cifrado.
La auditoría de Malwarebytes Privacy VPN Software encontrado:
- 2 problemas calificados como “Críticos”
- 0 problemas etiquetados como “Altos”
- 2 problemas etiquetados como “Medio”
- 2 problemas etiquetados como “Bajos”
La auditoría determinó la gravedad del problema, desde Crítico hasta Bajo, asignando puntuaciones técnicas que se alineaban con el Sistema Común de Puntuación de Vulnerabilidades. Standard (CVSS). Este sistema, utilizado en toda la industria, es empleado por investigadores de seguridad de todo el mundo para medir la gravedad de las vulnerabilidades descubiertas en software, hardware y firmware . Cuanto mayor sea el número, más grave será la vulnerabilidad.
Según el informe final:
En general, los sistemas demuestran un alto nivel de seguridad y están bien preparados para proteger la privacidad del usuario, con un nivel de seguridad aceptable en comparación con sistemas de tamaño y complejidad similares. Durante nuestra evaluación, no observamos indicios de registro de la actividad del usuario, y el acceso a los sistemas está estrictamente controlado, sin accesos remotos, locales o SSH innecesarios. Si bien se identificaron vulnerabilidades, la mayoría ya se han solucionado, incluyendo un problema crítico, y las restantes se encuentran en proceso de resolución.
Tal como lo reconocieron los auditores, nuestros ingenieros ya han corregido una vulnerabilidad crítica, dos vulnerabilidades de gravedad media y una vulnerabilidad de gravedad baja. Nuestro equipo también está trabajando activamente para corregir una vulnerabilidad crítica y una vulnerabilidad de gravedad baja que aún persisten en la pila de software.
Los problemas
X41 D-Sec detectó dos problemas críticos.
El primer problema crítico, que recibió una puntuación CVSS de 9,4, se refiere a la configuración inicial y al funcionamiento de los servidores que Malwarebytes usos para su VPN .
Al conectar un nuevo servidor a la red, Malwarebytes Esto le indica al servidor que descargue e instale lo que se denomina una "imagen Debian". Se trata simplemente de un archivo descargable que instala el sistema operativo Debian en un equipo informático físico. Es un proceso que se repite innumerables veces al día en el mundo de la informática para permitir el despliegue rápido, fiable y distribuido de máquinas en una red.
Los investigadores descubrieron que, si bien la imagen de Debian se descargó desde una URL segura, una pequeña parte de los datos verificados, denominada suma de comprobación, no tenía su firma validada mediante la clave de firma del CD de Debian.
Las firmas digitales son fundamentales en el mundo del software, ya que demuestran que un programa descargado en un dispositivo es el programa original publicado por su desarrollador. Sin una verificación de firma adecuada, un atacante podría distribuir una versión modificada de un programa y engañar al ordenador haciéndole creer que es legítimo.
Reconocemos la gravedad de esta vulnerabilidad y ya hemos implementado una solución.
El segundo problema crítico, que recibió una puntuación CVSS de 9,3, también se refiere al comportamiento de Malwarebytes ' VPN servidores al arrancar.
Para conectarse, Malwarebytes ' VPN Los servidores utilizan el Entorno de Ejecución Previa al Arranque (PXE) para Linux, que permite la entrega e instalación de archivos de arranque a través de una red, en lugar de arrancar desde archivos locales. Los investigadores de seguridad advirtieron que este proceso «carece de cualquier tipo de firma criptográfica, por lo que un ataque de intermediario podría permitir la ejecución del código del atacante en el sistema del cliente».
Un ataque de este tipo requeriría un acceso físico considerable a los servidores de nuestros centros de datos . Aun así, comprendemos la importancia de esta vulnerabilidad y estamos trabajando para solucionarla.
Los otros cuatro problemas revelaron el potencial de ataques de repetición, el uso indebido de retransmisión de puertos, el tráfico observable y un oráculo de relleno que puede ser explotado con suficiente persistencia. Tres de esos problemas —relacionados con los ataques de repetición, el tráfico observable y el oráculo de relleno— ya se han solucionado, y nuestro equipo también está trabajando en una solución para el último.
Privacidad transparente
Existe el mito de que mantener la privacidad en línea se trata de tener algo que ocultar. Para un VPN proveedor como Malwarebytes La realidad es la opuesta: ayudamos a las personas a mantener su privacidad en línea mostrándoles dónde podemos mejorar.
No todas las empresas realizan auditorías externas, y no todas están dispuestas a compartir los resultados. De hecho, se ha informado que el 77 % de las VPN Android presentan deficiencias importantes en cuanto a transparencia y responsabilidad , un dato que rara vez comunican las propias VPN.
Pero lo más importante en este esfuerzo, y para nosotros, no es el ego. Lo más importante es tu privacidad. Con estos resultados, esperamos que puedas tomar una decisión mejor y más informada sobre en quién confiar tu tráfico y actividad en internet.
Malwarebytes Agradecemos a la empresa de pruebas de penetración X41 D-Sec por llevar a cabo la auditoría, así como a los investigadores de seguridad que participaron: Djamal Touazi, JM, Markus Vervier, Robert Femmer y Eric Sesterhenn.
Puedes leer la auditoría completa a continuación.
Navega como si nadie te estuviera mirando.
Malwarebytes Privacy VPN Encripta tu conexión y nunca registra lo que haces, así que la próxima historia que leas no tiene por qué ser personal. Pruébalo gratis →




