Pour le client VPN averti d'aujourd'hui, beaucoup dépend d'une promesse de confidentialité, trop souvent faite par une entreprise sans preuve.
Politiques de non-conservation des journaux, modernes chiffrement Des algorithmes performants, le refus de stocker des informations clients sensibles et la pleine propriété des serveurs ne sont que quelques-unes des caractéristiques qui contribuent à une sécurité renforcée. VPN . Or, ce sont précisément ces caractéristiques qu'il est souvent impossible pour un client individuel de confirmer .
C'est pourquoi c'est si important pour VPN Les fournisseurs sont invités à participer à un audit tiers, permettant à des experts en sécurité externes d'examiner les logiciels et le matériel développés et déployés par une entreprise pour son fonctionnement. VPN service. Tout comme une inspection domiciliaire qui révèle des signes de dommages, un VPN Un audit réalisé par un tiers révèle les failles de sécurité qui peuvent exister dans l'une des technologies de protection de la vie privée les plus importantes d'aujourd'hui.
Nous sommes donc fiers d'avoir participé à notre tout premier audit tiers de l'infrastructure qui alimente désormais Malwarebytes Privacy VPN et AzireVPN — les deux VPN Nous exploitons et maintenons des produits. Cette structure duale résulte de l' acquisition d'AzireVPN fin 2024. Les deux produits utilisent les mêmes serveurs (logiciels et matériels) pour fournir aux clients : VPN connexions et chiffrement services.
L'audit de Malwarebytes Privacy VPN Le logiciel de 's a été trouvé :
- 2 problèmes qualifiés de « critiques »
- 0 problème qualifié de « Élevé »
- 2 numéros classés comme « Moyens »
- 2 problèmes classés comme « Faibles »
L'audit a déterminé la gravité du problème (de critique à faible) en attribuant des scores techniques conformes à la norme d'évaluation des vulnérabilités communes. Standard (CVSS). Ce système, utilisé à l'échelle de l'industrie, permet aux chercheurs en sécurité du monde entier de mesurer la gravité des vulnérabilités découvertes dans les logiciels, le matériel et les microprogrammes . Plus le score est élevé, plus la vulnérabilité est grave.
Selon le rapport final :
Globalement, les systèmes présentent un niveau de sécurité élevé et sont bien conçus pour garantir la confidentialité des utilisateurs. Leur niveau de sécurité est comparable à celui de systèmes de taille et de complexité similaires. Lors de notre évaluation, nous n'avons constaté aucune trace d'enregistrement des activités des utilisateurs et l'accès aux systèmes est strictement contrôlé : aucun accès distant, local ou SSH inutile n'est exposé. Bien que des vulnérabilités aient été identifiées, la plupart ont déjà été corrigées, y compris une vulnérabilité critique. Les autres vulnérabilités sont en cours de résolution.
Comme l'ont constaté les auditeurs, nos ingénieurs ont déjà corrigé une vulnérabilité critique, deux vulnérabilités moyennes et une vulnérabilité mineure. Notre équipe travaille activement à corriger une vulnérabilité critique et une vulnérabilité mineure restantes dans la pile logicielle.
Les problèmes
X41 D-Sec a détecté deux problèmes critiques.
Le premier problème critique, qui a obtenu un score CVSS de 9,4, concerne la configuration initiale et le fonctionnement des serveurs qui Malwarebytes utilisations pour ses VPN .
Lors de la connexion d'un nouveau serveur au réseau, Malwarebytes Cette commande demande au serveur de télécharger et d'installer une « image Debian ». Il s'agit d'un fichier téléchargeable qui installe le système d'exploitation Debian sur un ordinateur. Ce processus est répété d'innombrables fois chaque jour à travers le monde informatique afin de permettre un déploiement rapide, fiable et distribué des machines sur un réseau.
Les chercheurs ont découvert que, bien que l'image Debian ait été téléchargée à partir d'une URL sécurisée, un petit élément de données vérifiées — appelé somme de contrôle — n'avait pas vu sa signature validée à l'aide de la clé de signature CD Debian.
Dans le monde du logiciel, les signatures sont essentielles car elles prouvent qu'un programme téléchargé sur un appareil est bien celui publié par son développeur. Sans vérification de signature adéquate, un attaquant pourrait diffuser une version modifiée d'un programme et tromper l'ordinateur en lui faisant croire qu'il s'agit d'une version légitime.
Nous sommes conscients de la gravité de cette vulnérabilité et avons déjà mis en œuvre un correctif.
Le deuxième problème critique, qui a obtenu un score CVSS de 9,3, concerne également le comportement de Malwarebytes ' VPN serveurs au démarrage.
Pour se connecter, Malwarebytes ' VPN Les serveurs utilisent l'environnement d'exécution pré-démarrage (PXE) pour Linux, ce qui permet la distribution et l'installation de fichiers de démarrage via un réseau, contrairement au démarrage à partir de fichiers locaux. Les chercheurs en sécurité ont averti que ce processus « ne comporte aucune forme de signature cryptographique ; une attaque de type "homme du milieu" pourrait donc permettre à un attaquant d'exécuter du code malveillant sur le système client. »
Une telle attaque nécessiterait un accès physique important aux serveurs de nos centres de données . Nous comprenons néanmoins la gravité de cette vulnérabilité et nous nous efforçons d'y remédier.
Les quatre autres problèmes ont révélé des risques d'attaques par rejeu, d'utilisation abusive du relais de ports, de trafic observable et d'une faille dans l'oracle de remplissage pouvant être exploitée avec suffisamment de persévérance. Trois de ces problèmes – concernant les attaques par rejeu, le trafic observable et l'oracle de remplissage – ont déjà été corrigés, et notre équipe travaille actuellement à la résolution du dernier.
En toute transparence privée
Il existe un mythe selon lequel préserver sa vie privée en ligne signifie avoir quelque chose à cacher. VPN fournisseur comme Malwarebytes En réalité, c'est tout le contraire : nous aidons les gens à préserver leur vie privée en ligne en leur montrant où nous pouvons nous améliorer.
Toutes les entreprises ne font pas l'objet d'un audit externe, et toutes ne sont pas disposées à en partager les résultats. En effet, il a été constaté que 77 % des VPN Android présentaient des lacunes importantes en matière de transparence et de responsabilité – un fait rarement communiqué par les fournisseurs de VPN eux-mêmes.
Mais ce qui compte le plus dans cette démarche, et pour nous, ce n'est pas l'ego. Ce qui compte le plus, c'est votre vie privée. Grâce à ces résultats, nous espérons que vous pourrez prendre une décision plus éclairée quant aux personnes auxquelles vous confiez votre trafic et votre activité en ligne.
Malwarebytes remercie la société de tests d'intrusion X41 D-Sec pour avoir mené son audit, ainsi que les chercheurs en sécurité impliqués : Djamal Touazi, JM, Markus Vervier, Robert Femmer et Eric Sesterhenn.
Vous pouvez consulter l'audit complet ci-dessous.
Naviguez comme si personne ne vous regardait.
Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement →




