Nouvelle vulnérabilité des services VPN : menace pour la sécurité des utilisateurs

En bref

Protégez-vous contre TunnelVision : découvrez comment une faille dans la plupart des VPN via l'option DHCP 121 fait sortir le trafic du tunnel et les risques que cela engendre sur les réseaux publics

Les VPN gratuits décrochent et sont bloqués ? Essayer gratuitement
Nouvelle vulnérabilité des services VPN : menace pour la sécurité des utilisateurs

Des chercheurs ont récemment découvert une faille majeure dans la plupart des applications VPN, qui peut annuler la fonction principale de ces services : protéger le trafic internet. Ce exploit, baptisé TunnelVision, peut rediriger les données des utilisateurs en dehors du tunnel chiffré, mettant ainsi en danger la confidentialité et la sécurité des informations.

Comment fonctionne la vulnérabilité TunnelVision et comment s’en prémunir

L’attaque TunnelVision exploite une faiblesse du protocole DHCP (Dynamic Host Configuration Protocol), qui attribue des adresses IP aux appareils connectés au réseau. Grâce à l’option 121 (un paramètre spécifique du protocole DHCP qui permet au serveur DHCP de définir des routes supplémentaires pour le trafic réseau), les cybercriminels peuvent détourner le trafic internet vers leurs propres serveurs, contournant ainsi le tunnel VPN. En conséquence, les données utilisateurs peuvent être lues, modifiées, voire bloquées, tout en restant non chiffrées.

Voici comment se déroule une attaque TunnelVision :

  • Lancement d’un serveur DHCP malveillant. L’attaquant crée un serveur DHCP frauduleux sur le même réseau que la victime, comme dans un réseau public de café ou d’hôtel.
  • Utilisation de l’option DHCP 121. Le serveur DHCP malveillant utilise l’option 121 pour modifier les routes standards du trafic, l’envoyant non pas via le tunnel VPN, mais par l’interface réseau physique.
  • Redirection du trafic. L’option 121 définit une route prioritaire supérieure à celle du VPN. Ainsi, une partie ou la totalité du trafic internet passe par le serveur de l’attaquant, au lieu d’emprunter le tunnel sécurisé VPN.
  • Invisibilité de l’attaque. L’application VPN continue d’indiquer que la connexion est active et sécurisée, car le tunnel VPN reste ouvert, bien que les données aient déjà été interceptées. La fonction « Kill Switch », conçue pour couper la connexion en cas de fuite de trafic, ne se déclenche pas dans ce cas.
  • Analyse et manipulation du trafic. L’attaquant peut lire, modifier ou bloquer les données, par exemple intercepter des messages privés, saisir des mots de passe ou même injecter des malwares dans les fichiers échangés.

Comment se protéger contre l’attaque TunnelVision

Bien que cette vulnérabilité touche la plupart des systèmes d’exploitation, certaines mesures peuvent réduire voire éliminer le risque d’exploitation de TunnelVision :

  • Utiliser Android. Le système Android ne prend pas en charge l’option 121 utilisée pour l’attaque TunnelVision, ce qui rend les VPN sur appareils Android beaucoup plus sûrs.
  • Utiliser des machines virtuelles. Pour se protéger, il est recommandé d’exécuter le VPN dans une machine virtuelle. Cela crée une couche d’isolation supplémentaire, et même si l’ordinateur principal est attaqué, les données VPN restent sécurisées dans l’environnement virtuel.
  • Se connecter via des points d’accès mobiles. Utiliser des réseaux mobiles, par exemple en partageant la connexion depuis un téléphone, réduit considérablement le risque d’attaque car ces réseaux n’utilisent pas les mêmes mécanismes vulnérables que les réseaux Wi-Fi publics.
  • Configurer manuellement les règles de routage. Les utilisateurs avancés peuvent définir eux-mêmes les routes réseau pour forcer le trafic à passer toujours par le tunnel VPN. Cela demande des connaissances en commandes réseau mais évite l’impact des routes malveillantes.
  • Limiter l’action des serveurs DHCP. Si vous contrôlez le réseau, vous pouvez configurer les équipements pour bloquer ou ignorer les réponses DHCP venant de serveurs inconnus. Cela empêche les attaques d’attaquants créant de faux serveurs DHCP sur le réseau local.
  • Surveiller les connexions. Vérifiez régulièrement que le trafic VPN passe bien par le canal sécurisé. Des outils tiers permettent de surveiller l’adresse IP et les routes du trafic.
  • Utiliser des pare-feu système. Configurer un pare-feu pour bloquer tout trafic sortant qui ne passe pas par le VPN peut aider à prévenir les fuites de données hors tunnel.
  • Utiliser un serveur VPN personnel. L’une des solutions les plus fiables est d’utiliser un serveur VPN privé. Cela élimine le risque que quelqu’un sur un réseau tiers interfère avec la connexion VPN.

La vulnérabilité TunnelVision constitue une menace sérieuse pour les utilisateurs de VPN, surtout lorsqu’ils se connectent à des réseaux publics. Néanmoins, il existe des solutions pour protéger ses données, comme l’usage de machines virtuelles, d’appareils Android ou d’un serveur VPN personnel.

Serveur VPN personnel : une protection efficace face aux nouvelles menaces

Un serveur VPN personnel offre le niveau maximal de service et de sécurité, car il permet un contrôle total sur tous les paramètres réseau, réduisant ainsi les risques d’attaque.

Pour en savoir plus sur les serveurs VPN personnels et en acquérir un, rendez-vous sur VPN.how. La section FAQ répond aux questions les plus fréquentes des utilisateurs, tandis que nos guides détaillés sur les VPN fournissent un éclairage complet sur les produits et les tendances du marché des technologies numériques.


Partager cet article :