700 Millionen VPN-Nutzer gefährdet: Verborgene Eigentumsverhältnisse aufgedeckt

Sie glauben, Ihr VPN schützt Sie? Neue Untersuchungen zeigen, dass verborgene Eigentumsverhältnisse und gravierende Schwachstellen Millionen Nutzer stärker gefährden als schützen.

Sep 9, 2025
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Wenn Sie sich mit einem virtuellen privaten Netzwerk verbinden, gehen Sie vermutlich davon aus, dass Ihre Online-Aktivitäten privat und sicher sind. Die Realität ist komplizierter.

Mehrere Studien zeigen, dass über 20 beliebte VPN-Apps mit mehr als 700 Millionen Nutzern heimlich über sich überschneidende Eigentümergruppen miteinander verbunden sind und Schwachstellen teilen, durch die Ihre Daten offengelegt werden könnten. Noch schlimmer: die Hälfte der 10 beliebtesten VPNs ist für Abfangangriffe anfällig, die ihre Sicherheitsversprechen zunichtemachen können.

Das breitere Bild der Cybersicherheit zeigt systematische Schwachstellen darin, wie VPN-Dienste gestaltet, betrieben und vermarktet werden.

Das verborgene Netz der VPN-Eigentumsverhältnisse, über das niemand spricht

Die Cybersicherheitscommunity wurde aufmerksam, als Forscher am The Citizen Lab scheinbar unabhängige VPN-Apps auf nur drei Anbieterfamilien zurückverfolgten. Dabei handelt es sich keineswegs um unbedeutende Akteure. Die Rede ist von Hunderten Millionen Downloads hinter Marken, die unabhängig wirken, aber eine kritische Infrastruktur teilen.

Familie A umfasst große Apps wie Turbo VPN, VPN Proxy Master und Snap VPN, die nahezu identischen Code, Bibliotheken und Ressourcen teilen, obwohl sie in den App-Stores als getrennte Angebote erscheinen. Forensische Untersuchungen zeigten eine identische AES-192-ECB-Verschlüsselung für Konfigurationsdateien sowie dieselben fest codierten Shadowsocks-Passwörter in Dateien mit dem Namen „server_offline.ser“.

Familie B betreibt XY VPN, 3X VPN und Melon VPN über dieselben VPN-Adressen und dieselbe Infrastruktur – mit übereinstimmenden nativen Bibliotheken, libcore.so, und 14 fest codierten Passwörtern in ihren angeblich unterschiedlichen Diensten. Familie C kontrolliert Fast Potato VPN und X-VPN über gemeinsam genutzte proprietäre Protokolle, die auf Port 53 getarnt sind, der normalerweise für DNS verwendet wird.

Das ist nicht nur ein falsches Gefühl der Wahlfreiheit. Wenn mehrere Dienste dieselben kryptografischen Schlüssel und dieselbe Infrastruktur wiederverwenden, kann ein einziger Angriff Millionen Nutzer treffen – und zwar gleichzeitig. Die Forscher demonstrierten diese Kreuzkontamination, indem sie aus einer App extrahierte Shadowsocks-Zugangsdaten verwendeten, um sich mit den Servern anderer Anbieter zu verbinden.

Advertisement

Die Verschleierung der Eigentumsverhältnisse macht die Sache noch schlimmer. Geschäftsunterlagen zeigten Apps, die angaben, aus Singapur zu operieren, tatsächlich aber nach China zurückverfolgt werden konnten – im Widerspruch zu den öffentlichen Angaben. Einige Apps waren sogar mit dem chinesischen Unternehmen Qihoo 360 verbunden, das von der US-Regierung wegen Verbindungen zur Volksbefreiungsarmee sanktioniert wurde.

Wie Angreifer Ihren „sicheren“ VPN-Datenverkehr abfangen können

Die gefährlichsten Fehler liegen auf der Serverseite, wo Nutzer keine Einblicke haben.

Port-Shadow-Angriffe nutzen Schwachstellen in Frameworks zur Verbindungsverfolgung aus, auf die viele VPN-Server beim Weiterleiten von Paketen angewiesen sind. Mit dem richtigen Timing können Angreifer die Kommunikation umleiten, Ports scannen, die Tunnelverschlüsselung aushebeln und den Datenverkehr abhören, ohne einen Router zu kontrollieren.

Im Kern geht es um Folgendes: Das System des Servers zur Verbindungsverfolgung steuert, wie Pakete zwischen Ihrem Gerät und dem Internet fließen. Eine mangelhafte Konfiguration schafft kurze Zeitfenster, in denen Angreifer die Weiterleitung manipulieren können, bevor die vorgesehene Verschlüsselungsebene greift.

Diese Schwachstellen liegen in der Serversoftware, sodass Clients keine Möglichkeit zur Abwehr haben. Der Schutz hängt davon ab, dass VPN-Betreiber die richtigen Konfigurationen verwenden, unter anderem die IP-Adressen für Client-Verbindungen vom ausgehenden Serververkehr trennen.

Alle drei VPN-Familien waren für blinde On-Path-Angriffe anfällig, bei denen ein Angreifer im selben Netzwerk trotz Tunnelverschlüsselung aktive Verbindungen ableiten kann. Diese Probleme sind auf Fehlkonfigurationen in Bibliotheken wie libredsocks.so zurückzuführen, die schlecht mit der Verbindungsverfolgung von Android zusammenspielen. Einige Apps verwendeten erneut ShadowSocks-Anmeldedaten, während andere auf RC4-MD5-Chiffresammlungen setzten, die 2020 veraltet waren und für Bestätigungs- und Schlüsselwiederherstellungsangriffe anfällig sind.

Das Problem beschränkt sich nicht auf Smartphones. Aktuelle Untersuchungen ergaben, dass 126 VPN-Clients – 64,6 % – für Angriffe durch Manipulation der Routingtabelle anfällig sind, bei denen Datenverkehr außerhalb des Tunnels offengelegt wird. Keiner der getesteten Anbieter war auf allen Plattformen sicher. Die Schwachstelle liegt in den Routing-Ausnahmen, die VPN-Clients für den lokalen Zugriff und die Serverkommunikation erstellen.

Die offenkundige Datenleck-Krise

Es geht nicht nur um gezieltes Abfangen. Systematische Datenlecks treten im gesamten Markt auf. Eine umfassende Studie ergab, dass 53 % der kostenpflichtigen Android-VPN-Apps Nutzerdaten preisgeben; bei 16 von 30 untersuchten VPNs wurde trotz der Gebühren für stärkere Sicherheit irgendeine Form von Datenleck festgestellt.

Das auffälligste Versagen war die fehlende SNI-Verschlüsselung, die bei der Hälfte der getesteten VPNs festgestellt wurde. Durch Lecks bei der Server Name Indication wird offengelegt, welche Websites Sie aufrufen möchten, bevor die VPN-Verbindung vollständig hergestellt ist – Ihr Nutzungsverhalten wird damit für Beobachter praktisch sichtbar. Das ist ein Geschenk für Überwachungssysteme, die das Nutzerverhalten kartieren, selbst wenn die Inhalte verschlüsselt bleiben.

Advertisement

DNS-Lecks betrafen unter bestimmten Netzwerkbedingungen sieben VPN-Apps, und 23 % verwendeten DNS-Server von Drittanbietern, die eine Überwachung der Browsing-Muster durch Außenstehende ermöglichen. Wenn DNS-Anfragen aus dem Tunnel entweichen, bilden sie ein durchsuchbares Aktivitätsprotokoll, das mit Zeitpunkten und Datenverkehrsvolumen abgeglichen werden kann.

Noch schlimmer: Bei FastestVPN wurde beobachtet, dass die E-Mail-Adressen der Nutzer in den Headern unverschlüsselter Anfragen an Geolokalisierungs-APIs offengelegt wurden.

Gemeinsam genutzte Infrastruktur vergrößert den Schaden. Mehrere Anbieter setzen auf öffentliche DNS-Dienste von Drittanbietern – in diesem Datensatz waren es 29 Anbieter –, und bei 26 VPN-Anbietern kam es während eines Tunnelausfalls zu Datenlecks. Die schlimmsten Lecks treten bei Ausfällen und Übergängen auf, genau dann, wenn man auf einen funktionierenden Schutz vertraut.

Was das für Ihre digitale Privatsphäre bedeutet

Die Belege deuten auf eine Kette vermeidbarer Fehler hin. In APKs eingebettete fest codierte Shadowsocks-Passwörter ermöglichen es Angreifern, symmetrische Schlüssel zu extrahieren und Datenverkehr in großem Maßstab zu entschlüsseln. Das Vorgehen ist bekannt: App dekompilieren, verschlüsselte Konfigurationsdateien extrahieren, fest codierte AES-Schlüssel zum Entschlüsseln der Shadowsocks-Zugangsdaten verwenden und anschließend direkt in die Serverinfrastruktur gelangen.

Noch schlimmer wird es, wenn schwache Chiffren weiter eingesetzt werden. Mehrere Apps verwenden weiterhin RC4-MD5 für Shadowsocks ohne ordnungsgemäßen IV-Schutz und setzen den Datenverkehr damit gut dokumentierten kryptografischen Angriffen aus. Zusammen mit gemeinsam genutzten Zugangsdaten kann ein einziger kompromittierter Schlüssel die Kommunikation über mehrere Marken hinweg freischalten.

Es gibt einen kleinen Lichtblick. Die gängigsten VPNs, NordVPN, ExpressVPN und Surfshark, sind nicht für Port-Shadow-Angriffe anfällig. Das zeigt, dass etablierte Anbieter mit spezialisierten Sicherheitsteams ihre Server wirksam absichern können. VPN-Anbieter, die Multi-Hop-Konfigurationen einsetzen, sind in der Regel ebenfalls gegen diese spezielle Form der Routing-Manipulation geschützt.

Wenn Sie sich nach Alternativen zu kommerziellen Angeboten umsehen, empfehlen Forscher Optionen wie Tor oder selbst gehostete VPNs. Beim Selbsthosting fällt der Anbieter weg, allerdings ist Ihr Datenverkehr dann der einzige, der in Ihren Server hinein- oder aus ihm herausfließt, was eine Verkehrskorrelation ermöglichen kann.

Advertisement

Zeit, Ihre VPN-Strategie zu überdenken

Die Untersuchung legt eine grundlegende Informationslücke im VPN-Markt offen.

App-Stores können Betreiber nur eingeschränkt überprüfen oder die Sicherheit auditieren, da sich die Bewertungen auf Malware und nicht auf Ende-zu-Ende-Konfigurationen konzentrieren. Das Ergebnis ist ein Marktplatz, auf dem Sie Entscheidungen mit hohen Risiken treffen sollen, ohne über die technischen Details zu verfügen, die zur Beurteilung des tatsächlichen Schutzes nötig wären.

Geben Sie sich nicht mit einem guten Gefühl und Marketingversprechen zufrieden. Fragen Sie Ihren VPN-Anbieter nach Schutzmaßnahmen gegen Port Shadow und ähnliche Angriffe, unter anderem danach, ob die IP-Adressen für Client-Verbindungen vom ausgehenden Serververkehr getrennt sind. Bitten Sie um Nachweise für regelmäßige unabhängige Audits, die Clientsoftware, Serverinfrastruktur und Netzwerkkonfiguration untersuchen.

Achten Sie auf transparente Eigentumsverhältnisse. Meiden Sie Anbieter, die Infrastruktur, Verschlüsselungsschlüssel oder Verwaltungssysteme mit anderen Diensten teilen. Überprüfen Sie aktuelle Verschlüsselungsstandards, dokumentierte Schlüsselrotationen und die Härtung der Server. Verlangen Sie Details zur Verwaltung der Routingtabelle, zur DNS-Auflösung und zum Umgang des Dienstes mit Tunnelausfällen.

Die Cybersicherheitscommunity drängt auf strukturelle Verbesserungen. Forscher schlagen verpflichtende Siegel für Sicherheitsprüfungen von VPN-Apps sowie Siegel zur Identitätsprüfung von Entwicklern vor. Bis es so weit ist, besteht Ihr bester Schutz darin, Anbieter mit nachweislicher Sicherheitsbilanz, dokumentierten Verfahren und echter Transparenz über Betrieb und Eigentumsverhältnisse zu wählen.

Unterm Strich können VPNs echte Privatsphäre bieten – aber nur, wenn sie korrekt implementiert und ehrlich betrieben werden. Die Lage verlangt, dass Nutzer skeptisch bleiben, statt passiv mitzufahren. Ihre Privatsphäre ist die zusätzlichen Fragen wert.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.