Schon im August dieses Jahres machte der Sicherheitsforscher Michael Horowitz mit einem groĂen Thema auf sich aufmerksam: VPN-Apps unter iOS erfĂŒllen kaum ihre Funktion. Er behauptete seinerzeit, Apple wisse seit mindestens zweieinhalb Jahren von dem Fehler, ohne diesen bisher zu beheben. Auch ein frĂŒherer Bericht von ProtonVPN stĂŒtzte diese Aussage: Eine VPN-Schwachstelle auf iOS-GerĂ€ten sei mindestens seit iOS 13.3.1 vorhanden, die verhindere, dass Daten zu 100 Prozent ĂŒber eine sichere VPN-Verbindung gesendet werden.
Nun meldet sich ein weiterer IT-Experte und prangert die mangelnde Sicherheit von VPN-Diensten unter iOS erneut an. Entwickler und Sicherheitsforscher Tommy Mysk fĂŒhrte nach der ersten Berichterstattung eigene Tests durch und untersuchte, auf welche IP-Adressen zugegriffen wurde, wenn ein VPN (Virtual Private Network) aktiv war. Er stellte fest, dass viele Standard-Apps von Apple den VPN-Tunnel ignorierten und stattdessen direkt mit Apple-Servern kommunizierten. Bei Twitter teilte er seine Ergebnisse.
We confirm that iOS 16 does communicate with Apple services outside an active VPN tunnel. Worse, it leaks DNS requests. #Apple services that escape the VPN connection include Health, Maps, Wallet.
We used @ProtonVPN and #Wireshark. Details in the video:#CyberSecurity #Privacy pic.twitter.com/ReUmfa67lnâ Mysk đšđŠđ©đȘ (@mysk_co) October 12, 2022
„Wir können bestĂ€tigen, dass iOS 16 auch auĂerhalb eines aktiven VPN-Tunnels mit Apple-Diensten kommuniziert“, heiĂt es in seinem Tweet. „Schlimmer noch, es lĂ€sst DNS-Anfragen durchsickern. Zu den Apple-Diensten, die die VPN-Verbindung umgehen, gehören Health, Maps und Wallet.“ Die Apple-Anwendungen, die Daten trotz aktivem VPN durchsickern lieĂen, waren:
- Apple Store
- Clips
- Dateien
- Wo Ist?
- Health
- Karten
- Einstellungen
- Wallet
Es braucht nicht extra erwÀhnt werden, dass viele dieser Apps sehr private Informationen verarbeiten, darunter Daten zum Gesundheitszustand und Kreditkarten. Tommy Mysk fand heraus, dass auch Android mit Google-Diensten Àhnlich verfahre.
„Ich weiĂ, was Sie sich fragen, und die Antwort ist JA. Android kommuniziert mit Google-Diensten auĂerhalb einer aktiven VPN-Verbindung, sogar mit den Optionen âImmer eingeschaltetâ und âVerbindungen ohne VPN blockierenâ. Ich habe ein Pixel Phone mit Android 13 verwendet.“
Mysk geht zudem davon aus, dass beide Konzerne, sowohl Apple als auch Google, dies absichtlich tun wĂŒrden. Er erklĂ€rt gegenĂŒber 9to5Mac:
âšâš“Ja, ich denke, das ist beabsichtigt. Aber die Menge des Datenverkehrs, die wir gesehen haben, war viel gröĂer als erwartet. Es gibt Dienste auf dem iPhone, die hĂ€ufigen Kontakt mit Apple-Servern erfordern, wie Wo Ist? und Push-Benachrichtigungen. Ich sehe jedoch kein Problem darin, diesen Datenverkehr ĂŒber die VPN-Verbindung zu tunneln. Der Datenverkehr ist ohnehin verschlĂŒsselt.“
Sollte Apple Sicherheitsbedenken im Hinblick auf VPN-Apps haben, so Mysk, könne dies mit entsprechenden Genehmigungen und Berechtigungen leicht von Apple behoben werden, Àhnlich, wie man es jetzt bereits mit Drittanbieter-Browsern handhabe. In Bezug auf Push-Mitteilungen hat sich schon einiges geÀndert, wie Mysk berichtet. Unter iOS 14 hÀtten diese noch das VPN umgangen, unter iOS 16 sei dies nicht mehr der Fall. Wie und ob Apple auf das VPN-Problem reagieren wird, ist bisher noch unklar.
Ja wenn das so ist, welchen VPN Dienst kann man denn dann unbeschwert nehmen der keine Daten sendet?? đ§
Wenn ich das richtig verstanden habe, dann sendet der VPN-Dienst nicht, sondern er kann den Weg, den die Daten gehen nicht beeinflussen.
@bodymax: Ausnahmsweise* ist hier nicht der VPN-Dienst das Problem, sondern dass die Apps trotz bestehender VPN-Verbindung diese nicht nutzen, sondern daran vorbei senden.
Unbeschwert kannst Du davon abgesehen aber keine nutzen. Wie hier schon öfter geschrieben, ist das ganze Modell mit VPN-Apps in sich dubios. Sitz auf fernen Inseln, um der Gerichtsbarkeit zu entgehen, und private Daten anvertrauen und hoffen, dass der Anbieter sein Versprechen hĂ€lt keinen Schmu mit den Daten zu machen – mööp.
*) appgefahren.de/datenleck-bei-vpn-diensten-mehrere-anbieter-betroffen-281465.html