להורדה | 🚀 VortexGate VPN – גלישה מאובטחת ופרטית
-
@הישבשר-המלומד
בס"ד
אינטרסים שלהם למחקר בעיקר
המקור - אין להם אפליקציה, אני רק יונק מהם את השרתים ובורר לך.
לא נותן לך קוד מקור, זה שאלה טיפשית מידי.@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:המקור - אין להם אפליקציה
יש להם בעצמי הישתמשתי בהכמה פעמים.
@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:לא נותן לך קוד מקור, זה שאלה טיפשית מידי.
למה? מה הבעיה בדיוק. הדגשתי ללא דברים איישים או מסחרים.
-
@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:המקור - אין להם אפליקציה
יש להם בעצמי הישתמשתי בהכמה פעמים.
@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:לא נותן לך קוד מקור, זה שאלה טיפשית מידי.
למה? מה הבעיה בדיוק. הדגשתי ללא דברים איישים או מסחרים.
@הישבשר-המלומד
בס"ד
לגבי הרישא, לא שידוע לי - אבל יש מלא ממאי נפשך
לגבי הסיפא - לא -
@הישבשר-המלומד
בס"ד
לגבי הרישא, לא שידוע לי - אבל יש מלא ממאי נפשך
לגבי הסיפא - לא@Yeshivisher כבר בדקתי את הקוד...
-
@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:המקור - אין להם אפליקציה
יש להם בעצמי הישתמשתי בהכמה פעמים.
@Yeshivisher כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:לא נותן לך קוד מקור, זה שאלה טיפשית מידי.
למה? מה הבעיה בדיוק. הדגשתי ללא דברים איישים או מסחרים.
@הישבשר-המלומד כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:בעצמי הישתמשתי בהכמה פעמים.
איך? הרי אמרת שאי אפשר לעשות בסינון..
-
@הישבשר-המלומד כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:בעצמי הישתמשתי בהכמה פעמים.
איך? הרי אמרת שאי אפשר לעשות בסינון..
פוסט זה נמחק! -
@לכולם פרקתי את האפליקציה ושלחתי את הקוד לקלוד זה מה שיש לו להגיד
דוח אבטחה מלא — VortexGateVPN
פרטי האפליקציה
שם חבילה: com.Friends.VortexGateVPN
גרסה: 2
גודל: 35MB
SDK מינימלי: Android 7 (API 24)
SDK יעד: Android 16 (API 36)
שפת פיתוח: Kotlin/Java
הצפנת קוד: אין — הקוד קריא לחלוטין, שמות קבצים ומשתנים מלאים וברורים
חתימה: v1 (ישנה, לא v3/v4)טכנולוגיית ה-VPN
האפליקציה משתמשת בספרייה de.blinkt.openvpn (OpenVPN לאנדרואיד, קוד פתוח) ומתחברת לשרתים ציבוריים של פרויקט VPNGate האקדמי מאוניברסיטת צוקובה, יפן. השרתים נמצאים ב:יפן — 3 שרתים
קוריאה — 3 שרתים
תאילנד — 2 שרתיםכתובות השרתים תחת הדומיין opengw.net, למשל vpn104717671.opengw.net. אלו שרתים ציבוריים שכל אחד יכול לראות את התעבורה העוברת דרכם.
בעיה 1 — איסוף מיקום ורשת מלא
רמת חומרה: קריטית
בקובץ IPModel.java (ראיה ישירה מהקוד המפורק) מוגדרת מחלקה שאוספת 16 שדות מידע על המשתמש:
שדהמה זה אומר ip כתובת IP אמיתית city עיר country מדינה countryCode קוד מדינה region אזור regionName שם האזור zip מיקוד lat קו רוחב — מיקום מדויק lon קו אורך — מיקום מדויק timezone אזור זמן i spספק האינטרנט שלך org שם הארגון/ספק as מספר AS של הרשת query שאילתת IP גולמית status סטטוס הבקשה loc מיקום משולב
המידע נשלח ל-ipinfo.io/json ול-ip-api.com — שתי שירותי מיפוי IP חיצוניים. שני הדומיינים האלו מוגדרים מפורשות ב-network_security_config.xml כדומיינים מורשים לתעבורה HTTP לא מוצפנת.בעיה 2 — שלוש רשתות פרסום
רמת חומרה: גבוהה
האפליקציה מכילה SDK מלא של שלוש חברות פרסום:
Google AdMob — רשת הפרסום הגדולה בעולם. אוספת נתוני שימוש ומציגה פרסומות.
Unity Ads — רשת פרסום של חברת Unity. מכילה מנגנון SCAR signals לאיסוף אותות מכשיר.
Firebase Analytics — מערכת ניתוח של Google. עוקבת אחרי כל אירוע בתוך האפליקציה.
בנוסף, האפליקציה מבקשת הרשאה מפורשת: com.google.android.gms.permission.AD_ID — זהו Google Advertising ID, מזהה ייחודי שמקשר את כל הפעילות שלך לפרופיל פרסום אישי שעוקב אחריך גם באפליקציות אחרות.בעיה 3 — הפעלה אוטומטית ברקע
רמת חומרה: גבוהה
שני רכיבים (BroadcastReceiver) רשומים להאזנה לאירוע BOOT_COMPLETED:de.blinkt.openvpn.OnBootReceiver — מפעיל את שירות ה-VPN
com.onesignal.notifications.receivers.BootUpReceiver — מפעיל את OneSignalהמשמעות: כל פעם שאתה מדליק את המכשיר מחדש, האפליקציה מתחילה לרוץ ברקע אוטומטית, בלי שביקשת. גם אם לא פתחת אותה מעולם מאז ההתקנה.
בנוסף, האפליקציה מחזיקה WAKE_LOCK — מונעת מהמכשיר להיכנס לשינה עמוקה כדי להמשיך לפעול ברקע ולנצל סוללה.בעיה 4 — OneSignal (מעקב התנהגות)
רמת חומרה: גבוהה
SDK מלא של OneSignal מוטמע באפליקציה. OneSignal הוא שירות שעושה:Push Notifications — שליחת הודעות לטלפון
Session Tracking — כמה זמן השתמשת באפליקציה
Influence Tracking — אילו פרסומות השפיעו על ההתנהגות שלך
Identity Management — מזהה ייחודי לכל משתמש
In-App Messaging — הצגת הודעות בתוך האפליקציהכל הנתונים האלו עוברים לשרתי api.onesignal.com.
בעיה 5 — הגדרות אבטחה בעייתיות
רמת חומרה: בינונית
android:allowBackup="true" — כל נתוני האפליקציה, כולל קונפיגורציות VPN ונתוני משתמש, מגובים אוטומטית לחשבון Google שלך.
android:usesCleartextTraffic="true" — האפליקציה מורשית לשלוח תעבורה לא מוצפנת (HTTP רגיל, לא HTTPS).
android:requestLegacyExternalStorage="true" — מבקש גישה לאחסון חיצוני בשיטה ישנה ורחבה יותר.
חתימת v1 בלבד — שיטת חתימה ישנה שפחות מאובטחת.בעיה 6 — שרתי VPN ציבוריים לא אמינים
רמת חומרה: בינונית
השרתים הם שרתים ציבוריים של מתנדבים אנונימיים. כל מי שמפעיל שרת VPNGate יכול לראות את התעבורה שלך. אין שום ערובה לזהות מפעיל השרת, למדיניות הפרטיות שלו, או למה הוא עושה עם הנתונים.מה לא נמצא
אין גישה ל-SMS או יומן שיחות
אין גישה לאנשי קשר
אין גישה למיקרופון או מצלמה
אין keylogger
אין שליחת קבצים מהמכשיר
אין שרתי שליטה חשודים (C&C)
אין הצפנת קוד או ניסיון להסתיר פעילותמסקנה סופית
האפליקציה אינה malware קלאסי — היא לא תגנוב סיסמאות, לא תצפה עליך במצלמה, לא תפגע במכשיר.
אבל היא סותרת את עצמה באופן מהותי: VPN שנועד להגן על הפרטיות שלך, בפועל אוסף את המיקום המדויק שלך, ספק האינטרנט, זהות הפרסום, והתנהגות השימוש — ומוכר הכל לשלוש חברות פרסום גדולות. המחיר של ה"חינמי" הוא הפרטיות שלך.המלצה
מחק את האפליקציה. חלופות חינמיות ושקופות:Proton VPN — גרסה חינמית, מדיניות no-log מוכחת, קוד פתוח
Windscribe — 10GB חינם בחודש, שקוף
Mullvad — בתשלום אבל מהאמינים ביותר בעולםבגדול הוא אומר שזה לא משהו ממש חשוד כמו משהו שיגנוב משהו וכו' אז טעיתי ומבקש סליחה!
-
@לכולם פרקתי את האפליקציה ושלחתי את הקוד לקלוד זה מה שיש לו להגיד
דוח אבטחה מלא — VortexGateVPN
פרטי האפליקציה
שם חבילה: com.Friends.VortexGateVPN
גרסה: 2
גודל: 35MB
SDK מינימלי: Android 7 (API 24)
SDK יעד: Android 16 (API 36)
שפת פיתוח: Kotlin/Java
הצפנת קוד: אין — הקוד קריא לחלוטין, שמות קבצים ומשתנים מלאים וברורים
חתימה: v1 (ישנה, לא v3/v4)טכנולוגיית ה-VPN
האפליקציה משתמשת בספרייה de.blinkt.openvpn (OpenVPN לאנדרואיד, קוד פתוח) ומתחברת לשרתים ציבוריים של פרויקט VPNGate האקדמי מאוניברסיטת צוקובה, יפן. השרתים נמצאים ב:יפן — 3 שרתים
קוריאה — 3 שרתים
תאילנד — 2 שרתיםכתובות השרתים תחת הדומיין opengw.net, למשל vpn104717671.opengw.net. אלו שרתים ציבוריים שכל אחד יכול לראות את התעבורה העוברת דרכם.
בעיה 1 — איסוף מיקום ורשת מלא
רמת חומרה: קריטית
בקובץ IPModel.java (ראיה ישירה מהקוד המפורק) מוגדרת מחלקה שאוספת 16 שדות מידע על המשתמש:
שדהמה זה אומר ip כתובת IP אמיתית city עיר country מדינה countryCode קוד מדינה region אזור regionName שם האזור zip מיקוד lat קו רוחב — מיקום מדויק lon קו אורך — מיקום מדויק timezone אזור זמן i spספק האינטרנט שלך org שם הארגון/ספק as מספר AS של הרשת query שאילתת IP גולמית status סטטוס הבקשה loc מיקום משולב
המידע נשלח ל-ipinfo.io/json ול-ip-api.com — שתי שירותי מיפוי IP חיצוניים. שני הדומיינים האלו מוגדרים מפורשות ב-network_security_config.xml כדומיינים מורשים לתעבורה HTTP לא מוצפנת.בעיה 2 — שלוש רשתות פרסום
רמת חומרה: גבוהה
האפליקציה מכילה SDK מלא של שלוש חברות פרסום:
Google AdMob — רשת הפרסום הגדולה בעולם. אוספת נתוני שימוש ומציגה פרסומות.
Unity Ads — רשת פרסום של חברת Unity. מכילה מנגנון SCAR signals לאיסוף אותות מכשיר.
Firebase Analytics — מערכת ניתוח של Google. עוקבת אחרי כל אירוע בתוך האפליקציה.
בנוסף, האפליקציה מבקשת הרשאה מפורשת: com.google.android.gms.permission.AD_ID — זהו Google Advertising ID, מזהה ייחודי שמקשר את כל הפעילות שלך לפרופיל פרסום אישי שעוקב אחריך גם באפליקציות אחרות.בעיה 3 — הפעלה אוטומטית ברקע
רמת חומרה: גבוהה
שני רכיבים (BroadcastReceiver) רשומים להאזנה לאירוע BOOT_COMPLETED:de.blinkt.openvpn.OnBootReceiver — מפעיל את שירות ה-VPN
com.onesignal.notifications.receivers.BootUpReceiver — מפעיל את OneSignalהמשמעות: כל פעם שאתה מדליק את המכשיר מחדש, האפליקציה מתחילה לרוץ ברקע אוטומטית, בלי שביקשת. גם אם לא פתחת אותה מעולם מאז ההתקנה.
בנוסף, האפליקציה מחזיקה WAKE_LOCK — מונעת מהמכשיר להיכנס לשינה עמוקה כדי להמשיך לפעול ברקע ולנצל סוללה.בעיה 4 — OneSignal (מעקב התנהגות)
רמת חומרה: גבוהה
SDK מלא של OneSignal מוטמע באפליקציה. OneSignal הוא שירות שעושה:Push Notifications — שליחת הודעות לטלפון
Session Tracking — כמה זמן השתמשת באפליקציה
Influence Tracking — אילו פרסומות השפיעו על ההתנהגות שלך
Identity Management — מזהה ייחודי לכל משתמש
In-App Messaging — הצגת הודעות בתוך האפליקציהכל הנתונים האלו עוברים לשרתי api.onesignal.com.
בעיה 5 — הגדרות אבטחה בעייתיות
רמת חומרה: בינונית
android:allowBackup="true" — כל נתוני האפליקציה, כולל קונפיגורציות VPN ונתוני משתמש, מגובים אוטומטית לחשבון Google שלך.
android:usesCleartextTraffic="true" — האפליקציה מורשית לשלוח תעבורה לא מוצפנת (HTTP רגיל, לא HTTPS).
android:requestLegacyExternalStorage="true" — מבקש גישה לאחסון חיצוני בשיטה ישנה ורחבה יותר.
חתימת v1 בלבד — שיטת חתימה ישנה שפחות מאובטחת.בעיה 6 — שרתי VPN ציבוריים לא אמינים
רמת חומרה: בינונית
השרתים הם שרתים ציבוריים של מתנדבים אנונימיים. כל מי שמפעיל שרת VPNGate יכול לראות את התעבורה שלך. אין שום ערובה לזהות מפעיל השרת, למדיניות הפרטיות שלו, או למה הוא עושה עם הנתונים.מה לא נמצא
אין גישה ל-SMS או יומן שיחות
אין גישה לאנשי קשר
אין גישה למיקרופון או מצלמה
אין keylogger
אין שליחת קבצים מהמכשיר
אין שרתי שליטה חשודים (C&C)
אין הצפנת קוד או ניסיון להסתיר פעילותמסקנה סופית
האפליקציה אינה malware קלאסי — היא לא תגנוב סיסמאות, לא תצפה עליך במצלמה, לא תפגע במכשיר.
אבל היא סותרת את עצמה באופן מהותי: VPN שנועד להגן על הפרטיות שלך, בפועל אוסף את המיקום המדויק שלך, ספק האינטרנט, זהות הפרסום, והתנהגות השימוש — ומוכר הכל לשלוש חברות פרסום גדולות. המחיר של ה"חינמי" הוא הפרטיות שלך.המלצה
מחק את האפליקציה. חלופות חינמיות ושקופות:Proton VPN — גרסה חינמית, מדיניות no-log מוכחת, קוד פתוח
Windscribe — 10GB חינם בחודש, שקוף
Mullvad — בתשלום אבל מהאמינים ביותר בעולםבגדול הוא אומר שזה לא משהו ממש חשוד כמו משהו שיגנוב משהו וכו' אז טעיתי ומבקש סליחה!
@הישבשר-המלומד הוא לא מחדש כלום.
ורואים את כל הקבצים כבר בזיפ של האפליקציה.
הוא כבר אמר שזה מיועד להרוויח פירסומות,
וההתנהגות החריגה הגיונית לכל אפליקציית vpn. -
@הישבשר-המלומד הוא לא מחדש כלום.
ורואים את כל הקבצים כבר בזיפ של האפליקציה.
הוא כבר אמר שזה מיועד להרוויח פירסומות,
וההתנהגות החריגה הגיונית לכל אפליקציית vpn.@המלאך זה מה שאמרתי...
-
@לכולם פרקתי את האפליקציה ושלחתי את הקוד לקלוד זה מה שיש לו להגיד
דוח אבטחה מלא — VortexGateVPN
פרטי האפליקציה
שם חבילה: com.Friends.VortexGateVPN
גרסה: 2
גודל: 35MB
SDK מינימלי: Android 7 (API 24)
SDK יעד: Android 16 (API 36)
שפת פיתוח: Kotlin/Java
הצפנת קוד: אין — הקוד קריא לחלוטין, שמות קבצים ומשתנים מלאים וברורים
חתימה: v1 (ישנה, לא v3/v4)טכנולוגיית ה-VPN
האפליקציה משתמשת בספרייה de.blinkt.openvpn (OpenVPN לאנדרואיד, קוד פתוח) ומתחברת לשרתים ציבוריים של פרויקט VPNGate האקדמי מאוניברסיטת צוקובה, יפן. השרתים נמצאים ב:יפן — 3 שרתים
קוריאה — 3 שרתים
תאילנד — 2 שרתיםכתובות השרתים תחת הדומיין opengw.net, למשל vpn104717671.opengw.net. אלו שרתים ציבוריים שכל אחד יכול לראות את התעבורה העוברת דרכם.
בעיה 1 — איסוף מיקום ורשת מלא
רמת חומרה: קריטית
בקובץ IPModel.java (ראיה ישירה מהקוד המפורק) מוגדרת מחלקה שאוספת 16 שדות מידע על המשתמש:
שדהמה זה אומר ip כתובת IP אמיתית city עיר country מדינה countryCode קוד מדינה region אזור regionName שם האזור zip מיקוד lat קו רוחב — מיקום מדויק lon קו אורך — מיקום מדויק timezone אזור זמן i spספק האינטרנט שלך org שם הארגון/ספק as מספר AS של הרשת query שאילתת IP גולמית status סטטוס הבקשה loc מיקום משולב
המידע נשלח ל-ipinfo.io/json ול-ip-api.com — שתי שירותי מיפוי IP חיצוניים. שני הדומיינים האלו מוגדרים מפורשות ב-network_security_config.xml כדומיינים מורשים לתעבורה HTTP לא מוצפנת.בעיה 2 — שלוש רשתות פרסום
רמת חומרה: גבוהה
האפליקציה מכילה SDK מלא של שלוש חברות פרסום:
Google AdMob — רשת הפרסום הגדולה בעולם. אוספת נתוני שימוש ומציגה פרסומות.
Unity Ads — רשת פרסום של חברת Unity. מכילה מנגנון SCAR signals לאיסוף אותות מכשיר.
Firebase Analytics — מערכת ניתוח של Google. עוקבת אחרי כל אירוע בתוך האפליקציה.
בנוסף, האפליקציה מבקשת הרשאה מפורשת: com.google.android.gms.permission.AD_ID — זהו Google Advertising ID, מזהה ייחודי שמקשר את כל הפעילות שלך לפרופיל פרסום אישי שעוקב אחריך גם באפליקציות אחרות.בעיה 3 — הפעלה אוטומטית ברקע
רמת חומרה: גבוהה
שני רכיבים (BroadcastReceiver) רשומים להאזנה לאירוע BOOT_COMPLETED:de.blinkt.openvpn.OnBootReceiver — מפעיל את שירות ה-VPN
com.onesignal.notifications.receivers.BootUpReceiver — מפעיל את OneSignalהמשמעות: כל פעם שאתה מדליק את המכשיר מחדש, האפליקציה מתחילה לרוץ ברקע אוטומטית, בלי שביקשת. גם אם לא פתחת אותה מעולם מאז ההתקנה.
בנוסף, האפליקציה מחזיקה WAKE_LOCK — מונעת מהמכשיר להיכנס לשינה עמוקה כדי להמשיך לפעול ברקע ולנצל סוללה.בעיה 4 — OneSignal (מעקב התנהגות)
רמת חומרה: גבוהה
SDK מלא של OneSignal מוטמע באפליקציה. OneSignal הוא שירות שעושה:Push Notifications — שליחת הודעות לטלפון
Session Tracking — כמה זמן השתמשת באפליקציה
Influence Tracking — אילו פרסומות השפיעו על ההתנהגות שלך
Identity Management — מזהה ייחודי לכל משתמש
In-App Messaging — הצגת הודעות בתוך האפליקציהכל הנתונים האלו עוברים לשרתי api.onesignal.com.
בעיה 5 — הגדרות אבטחה בעייתיות
רמת חומרה: בינונית
android:allowBackup="true" — כל נתוני האפליקציה, כולל קונפיגורציות VPN ונתוני משתמש, מגובים אוטומטית לחשבון Google שלך.
android:usesCleartextTraffic="true" — האפליקציה מורשית לשלוח תעבורה לא מוצפנת (HTTP רגיל, לא HTTPS).
android:requestLegacyExternalStorage="true" — מבקש גישה לאחסון חיצוני בשיטה ישנה ורחבה יותר.
חתימת v1 בלבד — שיטת חתימה ישנה שפחות מאובטחת.בעיה 6 — שרתי VPN ציבוריים לא אמינים
רמת חומרה: בינונית
השרתים הם שרתים ציבוריים של מתנדבים אנונימיים. כל מי שמפעיל שרת VPNGate יכול לראות את התעבורה שלך. אין שום ערובה לזהות מפעיל השרת, למדיניות הפרטיות שלו, או למה הוא עושה עם הנתונים.מה לא נמצא
אין גישה ל-SMS או יומן שיחות
אין גישה לאנשי קשר
אין גישה למיקרופון או מצלמה
אין keylogger
אין שליחת קבצים מהמכשיר
אין שרתי שליטה חשודים (C&C)
אין הצפנת קוד או ניסיון להסתיר פעילותמסקנה סופית
האפליקציה אינה malware קלאסי — היא לא תגנוב סיסמאות, לא תצפה עליך במצלמה, לא תפגע במכשיר.
אבל היא סותרת את עצמה באופן מהותי: VPN שנועד להגן על הפרטיות שלך, בפועל אוסף את המיקום המדויק שלך, ספק האינטרנט, זהות הפרסום, והתנהגות השימוש — ומוכר הכל לשלוש חברות פרסום גדולות. המחיר של ה"חינמי" הוא הפרטיות שלך.המלצה
מחק את האפליקציה. חלופות חינמיות ושקופות:Proton VPN — גרסה חינמית, מדיניות no-log מוכחת, קוד פתוח
Windscribe — 10GB חינם בחודש, שקוף
Mullvad — בתשלום אבל מהאמינים ביותר בעולםבגדול הוא אומר שזה לא משהו ממש חשוד כמו משהו שיגנוב משהו וכו' אז טעיתי ומבקש סליחה!
-
@yeshivisher לא הבנת את הטענה.
שאלתי אותך ס"ה איך אתה מרוויח את הכסף.
עלות התעבורה זה הרבה, לא חשדתי אותך חלילה.
רק כתבתי שיותר גילוי דעת יגרום ליותר אנשים לסמוך עליך, לכן אני ממליץ לך לכתוב מפורש שיש פירסומות, זה מוריד חשש.
אנחנו עדיין בטראומה מאווסט. -
@המלאך כתב בלהורדה |
VortexGate VPN – גלישה מאובטחת ופרטית:אנחנו עדיין בטראומה מאווסט.
אשמח שתפרט על האירוע
@דוד-יצחק עיין איפהשהו פה: https://mitmachim.top/post/862857
דיברו ע"ז הרבה מאד פעמים בפורוםוקח את זה בעירבון מוגבל, מלבד אותו מקרה שהיה.
