MÜNCHEN / LONDON (IT BOLTWISE) – Forscher haben 281 kostenlose Android-VPN-Apps einem automatisierten Testsystem unterzogen und dabei grundlegende Sicherheitsfehler gefunden. 29 Apps leaken Traffic aus dem verschlüsselten Tunnel, darunter auch DNS-Anfragen, die besuchten Websites sichtbar machen können. Besonders kritisch sind fünf Apps, die Konfigurationsdateien unverschlüsselt laden und dadurch anfällig für Tunnel-Hijacking werden. Ergänzend zeigen die Ergebnisse, dass viele Apps trotz VPN-Versprechen Werbe- und Trackingdaten ausliefern.

MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf
MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Kostenlose VPN-Apps versprechen den Klassiker: verschlüsselten Tunnel, mehr Privatsphäre und weniger Nachverfolgbarkeit. Genau dieser Anspruch wird jetzt mit harter Messarbeit unter Druck gesetzt. Ein Forschungsteam hat mit MVPNalyzer 281 populäre kostenlose Android-VPN-Apps aus dem Google-Play-Store in einem wiederholbaren Testdurchlauf geprüft. Die Zahl ist nicht klein: Diese Apps wurden zusammen mehr als 2, 4 Milliarden Mal installiert, darunter viele, die ganz oben in den Suchergebnissen auftauchen. Das zentrale Ergebnis ist zugleich banal und gefährlich: Viele implementieren nicht einmal die Basisschutzfunktionen, für die Nutzer typischerweise bezahlen oder bewusst wechseln.

Technisch beginnt das Problem bereits am erwartbaren Datenpfad. Ein VPN soll den Internetverkehr in einem verschlüsselten Tunnel bündeln, sodass weder der Provider noch ein Lauscher im lokalen Netz erkennen kann, welche Ziele eine App ansteuert. In den Tests zeigte MVPNalyzer jedoch, dass bei 29 Apps Pakete außerhalb des Tunnels austreten – darunter 24 Fälle, in denen DNS-Anfragen ins lokale Netzwerk „durchsickern“. DNS ist dabei nicht nur irgendein Nebenkanal: Werden Hostnamen sichtbar, lässt sich oft sehr gut rekonstruieren, welche Webseiten tatsächlich besucht werden. Ergänzend fanden die Forscher sechs Apps, die vollständigen Browsing-Traffic außerhalb der Absicherung weiterleiten, und vier Apps, die überhaupt keine echte Verschlüsselung für den Tunnel vorhalten.

Die Studie spitzt sich in einem Bereich zu, der aus Angreifersicht besonders lukrativ ist: Tunnel-Hijacking. Fünf Apps laden ihre OpenVPN-ähnliche Konfigurationsdatei offenbar unverschlüsselt. Diese Datei enthält, welche Server später kontaktiert werden. Wenn ein Angreifer im gleichen Netzwerk die Datei auf dem Weg manipulieren kann – etwa in einem öffentlichen WLAN – kann er die Verbindung auf einen Server umlenken, den er kontrolliert. Die Forscher haben diesen Angriff selbst nachgebaut und auf ihren Testgeräten erfolgreich verifiziert. Zwei der betroffenen Anbieter reagierten laut Studie mit Zusagen, den Konfigurationsabruf künftig über HTTPS auszuführen, einschließlich korrekter Zertifikatsprüfung; drei andere hatten das Problem zum Testzeitpunkt nicht eingeräumt.

Damit nicht genug: Der zweite große Strang betrifft die Unterschlagung von „VPN-typischem Verhalten“. 169 Apps versuchten laut Auswertung nicht, ihren Traffic so zu verschleiern, dass er nicht als VPN erkennbar wäre. Ein Netzwerkbetreiber oder ein staatlicher Akteur kann damit oft schon mit einfachen Mitteln blockieren oder einschränken. Viele dieser Apps nutzen genau dieses Thema in der Vermarktung: Sie werben damit, Sperren zu umgehen oder Inhalte freizuschalten. Die Messwerte deuten jedoch darauf hin, dass die beworbenen Eigenschaften ohne die notwendige technische Absicherung nicht funktionieren – zumindest nicht in der Weise, die der Nutzer erwarten soll. Für Anwender in Ländern, in denen die reine Nutzung eines VPN bereits riskant ist, ist die fehlende Tarnung sogar kontraproduktiv: Man bekommt dann das Etikett „VPN-Nutzer“ statt zusätzlicher Sicherheit.

Auch das Thema Tracking widerspricht häufig dem eigentlichen Zweck. Wer ein VPN installiert, tut das nicht zuletzt, um weniger Daten über das eigene Nutzungsverhalten abzugeben. In der Analyse schickten 76 Apps die Advertising-ID des Geräts an Werbe- und Trackingdienste – eine Kennung, die Plattformen und Drittanbieter nutzen, um Nutzer zwischen Apps hinweg zu verfolgen. Insgesamt kontaktierten mehr als 80% der untersuchten Anwendungen bekannte Advertising- und Trackingserver. Wurden Parameter wie Geräte- und Systemdetails sowie Displayinformationen übertragen. Für sich genommen wirken diese Felder harmlos; gemeinsam können sie aber ein Geräteprofil erzeugen, das sich zu einer „Fingerprint“-ähnlichen Identität verdichten lässt. Eine App sendete sogar GPS-Standortdaten in präziser Form.

Ein weiterer Blick ging unter die Haube: Die Forscher zerlegten die OpenVPN-Konfigurationsdateien, die in 108 der Apps gebündelt waren. Das ist eine separate Prüfung, die nicht erst auf den Live-Traffic angewiesen ist, sondern auf der statischen Konfiguration basiert. Dabei schnitt nur eine einzige App in Bezug auf alle untersuchten Sicherheitsbest Practices vollständig gut ab. Rund 89% nutzten offenbar nur eine Authentifizierungsmethode – entweder Passwort oder Zertifikat – statt die Absicherung aus mehreren Faktoren zu kombinieren. Nahezu ein Fünftel verwendete schwache oder veraltete Kryptosettings, darunter Blowfish und triple DES. Teilweise war zudem der Cipher auf „none“ gesetzt, wodurch die Verschlüsselung im Tunnel praktisch deaktiviert wird. Solche Altverfahren gelten seit Jahren als angreifbar; die Studie ordnet das u. A. Mit Verweisen auf bekannte Schwachstellen (CVE-2016-6329 und CVE-2016-2183) ein.

Historisch ist das Muster nicht neu, aber die Breite der Messung macht es besonders eindrücklich. Bereits frühere Untersuchungen im Mobilumfeld zeigten wiederholt, dass „Privacy“-Marketing und Implementierungsqualität auseinanderklaffen. So berichteten Forschende aus dem Umfeld von Citizen Lab und Arizona State University im August 2025, dass mehrere populäre Android-VPN-Apps miteinander verbunden waren, hard-coded Passwörter teilten und Standortdaten einsammelten – und zwar trotz gegenteiliger Erwartungen der Nutzer. Im Oktober 2025 wiederum dokumentierte ein Mobile-Security-Unternehmen, dass einige kostenlose VPN-Apps OpenSSL-Komponenten mit einer bekannten Heartbleed-Schwachstelle aus dem Jahr 2014 mitführten und oft auch unnötige Berechtigungen anforderten. In Summe zeichnen die Studien eine klare Linie: Kostenlose Apps erreichen aufgrund ihrer Reichweite massenhaft Installationszahlen, bevor Sicherheitsprobleme systematisch auffallen.

Für den Markt bedeutet das eine Verschiebung im Bewertungsmaßstab: Nicht „welches Protokoll“ steht im Zentrum, sondern „wer betreibt die App und wie überprüfbar ist sie“. Nutzer können einzelne Lecks oft nicht direkt am App-Interface erkennen; selbst „Connected“-Anzeigen sagen nichts darüber aus, ob DNS oder Browsing-Daten korrekt durch den Tunnel laufen. Der praktischste Schutzansatz ist daher risikobasiert: Wer regelmäßig VPN nutzt, sollte bevorzugt Anbieter wählen, die aktuelle unabhängige Sicherheitsaudits veröffentlichen und transparent über ihre Infrastruktur und Update-Historie berichten. Bekannte kommerzielle Anbieter wie Proton VPN stehen dabei eher für die Kategorie, bei der regelmäßige Prüfberichte und transparente Security-Kommunikation zumindest als Prozess erwarten lassen – das ersetzt aber keine technische Einzelfallprüfung. Auf Unternehmensseite sollten zudem Security-Teams und Procurement-Abteilungen eine klare Policy für Endnutzerdaten im Kontext von Dritt-Apps definieren, weil Advertising-ID, Standortdaten und Gerätedetails unmittelbar unter Datenschutz- und Compliance-Pflichten fallen.

Aus regulatorischer Sicht verschärft sich der Druck zusätzlich. Wenn Apps Datenlecks auslösen und Trackingkennungen übertragen, wird die Frage nach Datenschutzfolgen, Rechtsgrundlagen und Datenminimierung nicht zu einer Randnotiz, sondern zum Prüfpunkt. Gleichzeitig wirkt der Play-Store-Hochleistungsmechanismus, der viele dieser Apps durch automatisierte Checks lässt, in der Studie wie ein Sicherheitsversprechen mit Marketing-Charakter: Safety Labels und „Verified“-Badges werden demnach nicht automatisch zu einer gleichwertigen Garantie, dass ein VPN tatsächlich die versprochene Privatsphäre liefert. Das Forschungsteam plant, MVPNalyzer öffentlich bereitzustellen, damit App-Stores und Regulierer ähnliche Prüfungen selbst durchführen können. Wahrscheinlich wird sich dadurch der Wettbewerb in Richtung Audit-Fähigkeit verlagern – also weg von reinen Werbeversprechen hin zu reproduzierbarer Technik.

Für die nächsten Schritte ist entscheidend, ob betroffene Anbieter die gemeldeten Schwachstellen wirklich dauerhaft beheben und ob App-Ökosysteme solche Prüfungen in wiederkehrende Prozesse überführen. Die Studie markiert konkrete Klassen von Fehlern, die mit standardisierten Tests wiederholt nachweisbar sind: Leckagen außerhalb des Tunnels, unverschlüsselte Konfigurationspfade, veraltete oder deaktivierte Ciphers und nicht verbergen-werdendes VPN-Traffic-Muster. Entwickler in der KI- und Security-Infrastruktur profitieren davon ebenfalls: Automatisiertes App-Scanning und Netzwerkbeobachtung lassen sich als Prüf-Bausteine in DevSecOps-Pipelines integrieren. Der Ausblick ist damit klar: Wer „Privacy“ anbietet, muss sie messbar liefern – sonst bleibt der VPN-Tunnel auf dem Papier und das Risiko bei den Nutzern.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf".
Stichwörter Advertising Id Android Cipher Cloud Compliance Cybersecurity Dns Hacker IT-Sicherheit Netzwerksicherheit Openvpn Play Store Privacy Risiko Security Tracking Verschlüsselung VPN
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MVPNalyzer prüft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache Verschlüsselung auf« bei Google Deutschland suchen, bei Bing oder Google News!


    1.828 Leser gerade online auf IT BOLTWISE
    KI-Jobs