Androids VPN-Sperre lässt sich wieder umgehen
Androids VPN-Sperre lässt sich wieder umgehen
Der Sicherheitsforscher Armin Šupuk entdeckte eine neue Schwachstelle, mit der man die VPN-Sperre von Android aushebeln kann.
VPN-Sperre: Wie funktioniert sie, was wird übertragen?
Der praktische Nachweis
Nicht jedes Smartphone ab Android 12 betroffen
Der Schweizer Softwareentwickler und Unternehmer Armin Šupuk entdeckte eine weitere Möglichkeit, wie man die VPN-Sperre auf Android-Geräten ein Stück weit deaktivieren kann. Das passiert sogar dann, wenn der Nutzer „Always-on VPN“ und zusätzlich die Option „Verbindungen ohne VPN blockieren“ aktiviert hat.
Man benötigt dafür weder Root noch besondere Systemrechte. Erforderlich ist auch keine Android Debug Bridge (ADB) oder ein Exploit in einer Drittanbieter-VPN-App. Die App kann eine öffentlich zugängliche Android-API für sogenannte NAT-T-Keepalives missbrauchen. Dabei handelt es sich um kleine regelmäßig verschickte UDP-Pakete, die beispielsweise bei IPsec-VPNs dazu dienen, eine NAT-Verbindung offen zu halten.
VPN-Sperre: Wie funktioniert sie, was wird übertragen?
Android bietet Apps die Möglichkeit, solche Keepalive-Pakete von der Netzwerk-Hardware im Hintergrund erzeugen zu lassen. Dadurch muss die App nicht selbst alle paar Sekunden ein Paket verschicken. Dabei kann die Software den VPN-Tunnel umgehen, wobei die IP-Adresse offenbart wird. Die Firmware bzw. WLAN-Hardware erzeugt die Keepalive-Pakete nach ihrer Freigabe. Aufgrund der Sicherheitslücke können die VPN-Lockdown-Regeln von Android somit umgangen werden.
Ein Zielserver kann die echte öffentliche IP-Adresse des Geräts sehen, obwohl Android eigentlich sämtliche Verbindungen der betreffenden App außerhalb des VPNs blockieren sollte. Allerdings können nicht beliebige Daten nach außen gelangen. Das Format des Keepalive-Pakets gibt Android strikt vor. Der wesentliche Informationsgewinn besteht daher in der realen IP-Adresse des Smartphones nebst dem Zeitpunkt bzw. dem Rhythmus der verschickten Pakete.
Der praktische Nachweis
Der Forscher konnte das Verhalten auf einem Google Pixel 8 Pro* mit Android 16 mit einem von ihm kontrollierten OpenWrt-Router nachweisen. Trotz aktiviertem VPN-Lockdown........
