Een publieke functie in Android kan de beveiliging van VPN-lockdown omzeilen. Een gewone app kan daarmee periodiek een klein UDP-pakket naar de fysieke wifi-router laten sturen, ook wanneer de gebruiker heeft ingesteld dat verbindingen zonder VPN moeten worden geblokkeerd.
De functie is bedoeld om NAT-verbindingen voor IPsec-VPN’s in stand te houden. Android kan de zogenoemde NAT-T-keepalives doorsturen via wifi-hardware, buiten de normale route van de app en de VPN om. De pakketjes gebruiken UDP-poort 4500 en bevatten geen willekeurige inhoud, maar kunnen wel het externe netwerkadres en het verzendmoment prijsgeven.
De bevinding is bevestigd op drie apparaten van verschillende fabrikanten. Op een Pixel 8 Pro met Android 16 werden de pakketjes rechtstreeks op het toegangspunt vastgelegd. Dat gebeurde met het minimale toegestane interval van tien seconden, terwijl Always-on VPN en de optie om verbindingen zonder VPN te blokkeren waren ingeschakeld.
Op een Samsung SM-F966B en een Nothing A059 met Android 16 werd eveneens een actieve wifi-verbinding via de fysieke gateway vastgesteld. Bij de Samsung bleef die verbinding 24 uur en 32 minuten actief. Voor de Nothing-telefoon is wel bevestigd dat de route werd toegelaten en dat de actieve status zichtbaar was, maar daar is geen afzonderlijke pakketregistratie of langdurige meting uitgevoerd.
Oorzaak ligt in controle van systeemfunctie
De vermoedelijke oorzaak zit in de manier waarop Android een bestandshandle en een resource-id controleert voordat het keepalive-verkeer aan de wifi-offload doorgeeft. Volgens de technische analyse wordt niet voldoende vastgesteld of die combinatie nog bij de aanvragende app hoort. Ook wordt de actuele VPN-beveiliging van die app niet opnieuw afgedwongen voordat het pakket wordt verzonden.
De analyse keek daarnaast naar 4.679 verschillende softwarebronnen uit F-Droid en IzzyOnDroid. Daarin werd geen gebruik van Androids IPsec-, IKE- of NAT-T-api’s gevonden. Handmatige controle identificeerde wel 73 Android-apps die de VPN-functie van het besturingssysteem gebruiken.
De geteste apparaten vertegenwoordigen drie fabrikanten en twee bevestigde wifi-platformfamilies. In combinatie met de gedeelde Android 12+-frameworkcode en firmwaregegevens van zeven wifi-families wordt de blootstelling geschat op apparaten die samen 91,24 procent van de Android-afgeleide verkopen vertegenwoordigen. Voor de resterende 8,76 procent is de situatie niet vastgesteld.



