Lorsque vous vous connectez à un réseau privé virtuel, vous supposez probablement que votre activité en ligne est privée et sécurisée. La réalité est plus complexe.
Plusieurs études révèlent que plus de 20 applications VPN populaires, utilisées par plus de 700 millions de personnes, sont secrètement reliées par des groupes de propriétaires communs et partagent des vulnérabilités susceptibles d’exposer vos données. Pire encore, la moitié des 10 VPN les plus populaires sont vulnérables aux attaques par interception, qui peuvent réduire à néant leurs promesses de sécurité.
Le paysage plus large de la cybersécurité révèle des failles systémiques dans la manière dont les services VPN sont conçus, exploités et commercialisés.
Le réseau caché de propriétaires de VPN dont personne ne parle
La communauté de la cybersécurité a commencé à s’intéresser au sujet lorsque des chercheurs du Citizen Lab ont remonté la piste d’applications VPN apparemment indépendantes jusqu’à seulement trois familles de fournisseurs. Et il ne s’agit pas d’acteurs marginaux. Nous parlons de centaines de millions de téléchargements derrière des marques qui semblent sans rapport, mais partagent une infrastructure critique.
La famille A comprend de grandes applications comme Turbo VPN, VPN Proxy Master et Snap VPN, qui partagent un code, des bibliothèques et des ressources presque identiques, malgré leur apparente indépendance sur les boutiques d’applications. L’analyse forensique a révélé un chiffrement AES-192-ECB identique pour les fichiers de configuration, ainsi que les mêmes mots de passe Shadowsocks codés en dur, stockés dans des fichiers nommés “server_offline.ser”.
La famille B exploite XY VPN, 3X VPN et Melon VPN en utilisant les mêmes adresses et la même infrastructure VPN, avec des bibliothèques natives identiques, libcore.so, ainsi que 14 mots de passe codés en dur pour des services censés être différents. La famille C contrôle Fast Potato VPN et X-VPN au moyen de protocoles propriétaires communs dissimulés sur le port 53, normalement utilisé par le DNS.
Il ne s’agit pas seulement d’une illusion de choix. Lorsque plusieurs services réutilisent les mêmes clés cryptographiques et la même infrastructure, une seule compromission peut toucher des millions d’utilisateurs à la fois. Les chercheurs ont démontré cette contamination croisée en utilisant des identifiants Shadowsocks extraits d’une application pour se connecter aux serveurs d’autres fournisseurs.
L’opacité autour de la propriété aggrave encore la situation. Les documents commerciaux ont révélé que des applications prétendant fonctionner depuis Singapour remontaient en réalité jusqu’à la Chine, en contradiction avec les déclarations publiques. Certaines applications étaient même liées à l’entreprise chinoise Qihoo 360, sanctionnée par le gouvernement américain pour ses liens avec l’Armée populaire de libération.
Comment des attaquants peuvent intercepter le trafic de votre VPN « sécurisé »
Les bugs les plus dangereux se trouvent côté serveur, là où les utilisateurs n’ont aucune visibilité.
Les attaques Port Shadow exploitent les faiblesses des frameworks de suivi des connexions sur lesquels s’appuient de nombreux serveurs VPN pour acheminer les paquets. Avec le bon timing, des adversaires peuvent rediriger les communications, analyser les ports, supprimer le chiffrement du tunnel et espionner les échanges sans contrôler de routeur.
Voici l’essentiel. Le système de suivi des connexions du serveur gère la circulation des paquets entre votre appareil et Internet. Une mauvaise configuration crée de brèves fenêtres pendant lesquelles les attaquants peuvent manipuler le routage avant l’activation de la couche de chiffrement prévue.
Ces failles résident dans les logiciels des serveurs : les clients ne peuvent donc pas s’en défendre. La protection dépend de configurations correctes par les opérateurs VPN, notamment de la séparation entre les adresses IP utilisées pour les connexions des clients et celles du trafic sortant des serveurs.
Les trois familles de VPN étaient vulnérables aux attaques à l’aveugle sur le chemin, lors desquelles un adversaire présent sur le même réseau peut déduire l’existence de connexions actives malgré le chiffrement du tunnel. Ces problèmes proviennent de mauvaises configurations de bibliothèques comme libredsocks.so, qui interagissent mal avec le suivi des connexions d’Android. Certaines applications réutilisaient les identifiants de connexion ShadowSocks, tandis que d’autres s’appuyaient sur des suites de chiffrement RC4-MD5 dépréciées en 2020 et vulnérables aux attaques par confirmation et récupération de clés.
Le problème ne se limite pas aux téléphones. Des recherches récentes ont révélé que 126 clients VPN, soit 64,6 %, sont vulnérables aux attaques par manipulation des tables de routage, qui font fuir le trafic en dehors du tunnel, et qu’aucun des fournisseurs testés n’était sécurisé sur toutes les plateformes. Le point faible réside dans les exceptions de routage créées par les clients VPN pour l’accès local et les communications avec les serveurs.
La crise des fuites de données, sous nos yeux
Il ne s’agit pas seulement d’interceptions ciblées. Des fuites de données systémiques apparaissent sur l’ensemble du marché. Une étude approfondie a révélé que 53 % des applications VPN Android payantes fuient des données utilisateur, dont 16 des 30 VPN analysés présentaient une forme de fuite malgré la facturation d’une sécurité renforcée.
La principale défaillance était l’absence de chiffrement SNI, constatée dans la moitié des VPN testés. Les fuites de l’indication du nom du serveur révèlent les sites que vous tentez d’atteindre avant la connexion complète du VPN, exposant de fait vos habitudes d’utilisation aux observateurs. C’est une aubaine pour les systèmes de surveillance qui cartographient le comportement des utilisateurs, même lorsque le contenu reste chiffré.
Des fuites DNS ont touché sept applications VPN dans certaines conditions réseau, et 23 % utilisaient des serveurs DNS tiers permettant la surveillance externe des habitudes de navigation. Lorsque les requêtes DNS sortent du tunnel, elles constituent un journal consultable de l’activité, qui peut être corrélé avec les horaires et le volume du trafic.
Pire encore, FastestVPN a été observé en train d’exposer les adresses e-mail des utilisateurs dans les en-têtes de requêtes non chiffrées adressées à des API de géolocalisation.
L’infrastructure partagée amplifie les dégâts. Plusieurs fournisseurs s’appuient sur un DNS public tiers — 29 fournisseurs dans cet ensemble de données — et des fuites de trafic lors de défaillances du tunnel ont touché 26 fournisseurs VPN. Les fuites les plus graves surviennent pendant les pannes et les transitions, précisément au moment où l’on s’attend à ce que la protection tienne.
Ce que cela signifie pour votre vie privée numérique
Les éléments disponibles montrent une succession d’erreurs évitables. Des mots de passe Shadowsocks codés en dur intégrés aux APK permettent aux attaquants d’extraire des clés symétriques et de déchiffrer le trafic à grande échelle. La méthode est connue : décompiler l’application, récupérer les fichiers de configuration chiffrés, utiliser les clés AES codées en dur pour déchiffrer les identifiants Shadowsocks, puis accéder directement à l’infrastructure des serveurs.
La situation empire lorsque des chiffrements faibles persistent. Plusieurs applications utilisent encore RC4-MD5 pour Shadowsocks sans protection correcte du vecteur d’initialisation, exposant le trafic à des attaques cryptographiques bien documentées. Ajoutez à cela des identifiants partagés et une seule clé compromise peut déverrouiller les communications de plusieurs marques.
Il y a tout de même une bonne nouvelle. Les VPN les plus populaires, NordVPN, ExpressVPN et Surfshark, ne sont pas vulnérables aux attaques Port Shadow, ce qui montre que des fournisseurs arrivés à maturité et dotés d’équipes de sécurité dédiées peuvent renforcer leurs serveurs. Les fournisseurs VPN qui utilisent des configurations multi-sauts sont également généralement protégés contre cette manipulation spécifique du routage.
Si vous cherchez au-delà des solutions commerciales, les chercheurs suggèrent des alternatives comme Tor ou les VPN auto-hébergés. L’auto-hébergement élimine le fournisseur, mais il fait de votre trafic le seul flux entrant ou sortant de votre serveur, ce qui peut faciliter la corrélation du trafic.
Il est temps de repenser votre stratégie VPN
Les recherches mettent en évidence un manque d’information fondamental sur le marché des VPN.
Les boutiques d’applications ont des capacités limitées pour vérifier les opérateurs ou auditer la sécurité, car leurs évaluations portent sur les logiciels malveillants et non sur les configurations de bout en bout. Il en résulte un marché où l’on vous demande de prendre des décisions lourdes de conséquences sans les détails techniques nécessaires pour évaluer la protection réelle.
Ne vous fiez pas aux impressions ni au marketing. Demandez à votre fournisseur VPN quelles mesures d’atténuation il a prises contre Port Shadow et les attaques similaires, notamment si les adresses IP des connexions clientes sont séparées du trafic sortant des serveurs. Demandez des preuves d’audits indépendants réguliers examinant les logiciels clients, l’infrastructure des serveurs et la configuration réseau.
Privilégiez la transparence sur la propriété. Évitez les fournisseurs qui partagent leur infrastructure, leurs clés de chiffrement ou leurs systèmes de gestion avec d’autres services. Vérifiez les normes de chiffrement actuelles, la rotation documentée des clés et le durcissement des serveurs. Exigez des précisions sur la gestion des tables de routage, la résolution DNS et la manière dont le service gère les défaillances du tunnel.
La communauté de la cybersécurité milite pour des mesures structurelles, les chercheurs proposant des badges d’audit de sécurité obligatoires pour les applications VPN et des badges de vérification d’identité pour les développeurs. En attendant, votre meilleure protection consiste à choisir des fournisseurs dont les antécédents en matière de sécurité sont avérés, les pratiques documentées et les activités comme la propriété réellement transparentes.
En résumé, les VPN peuvent offrir une véritable confidentialité, mais seulement lorsqu’ils sont correctement mis en œuvre et exploités avec honnêteté. Le paysage exige des utilisateurs qu’ils jouent les sceptiques, pas les passagers. Votre vie privée mérite que vous posiez quelques questions supplémentaires.

