Un nouveau mémoire parlementaire a soulevé des inquiétudes selon lesquelles les réseaux privés virtuels (VPN) classiques, à simple saut, pourraient ne pas protéger pleinement les utilisateurs contre la surveillance de leurs activités en ligne par des services de renseignement étrangers. Le sénateur américain Ron Wyden a exhorté l'Agence de sécurité nationale (NSA) à mettre à jour ses directives en matière de cybersécurité, soulignant que les VPN commerciaux standard restent vulnérables aux techniques avancées de surveillance. Ce mémoire, fourni par le Service de recherche du Congrès (CRS), met en évidence le fait qu'on peut analyser les données chiffrées grâce à une « analyse du trafic », une méthode utilisée pour identifier les utilisateurs sur la base du timing et du volume des données envoyées via un seul serveur. Selon le rapport du CRS, les adversaires peuvent reconstruire les activités en ligne d'un utilisateur en observant le flux de données chiffrées, sans avoir besoin de déchiffrer le contenu lui-même. Cette méthode, connue sous le nom d'analyse du trafic en masse, permet aux services de renseignement de déterminer les sites web visités par un utilisateur, même si les données sont chiffrées. Le mémoire souligne que la forte cryptographie seule ne peut empêcher ce type de surveillance, qui est menée par des menaces avancées et persistantes. Pour y remédier, l'analyse suggère d'utiliser des outils à plusieurs sauts tels que le navigateur Tor, NymVPN et Apple iCloud Private Relay. Ces systèmes acheminent le trafic internet à travers plusieurs serveurs, souvent dans différents pays, rendant ainsi bien plus difficile pour les écouteurs de suivre l'activité des utilisateurs. Wyden a demandé à la NSA d'éclaircir si ces systèmes à plusieurs serveurs sont plus sécurisés et devraient être recommandés plutôt que les VPN commerciaux classiques à simple saut. Ce n'est pas la première fois que des inquiétudes sont exprimées concernant l'efficacité des outils de confidentialité basiques. Cette semaine, des experts de ProtonVPN ont averti que de nombreux utilisateurs aux États-Unis compromettent inconsciemment leur confidentialité en utilisant des services de VPN insuffisants ou gratuits. Ces risques sont encore plus importants pour les utilisateurs cherchant des options gratuites, car de nombreuses applications ne sont pas conçues avec une forte sécurité en tête. Malgré ces avertissements, près d'un quart des utilisateurs dépendent encore de VPN gratuits, un marché inondé d'applications qui échouent souvent à protéger efficacement les données des utilisateurs. Les entreprises technologiques et les agences gouvernementales ont également exprimé des inquiétudes concernant les risques associés à certains applications de VPN. Récemment, Google a émis des avertissements concernant certaines applications qui pourraient être déguisées en VPN mais qui fonctionnent en réalité comme du logiciel espion. Des chercheurs en cybersécurité ont également découvert que les magasins d'applications Apple et Google hébergent toujours des centaines de liens potentiellement dangereux vers des services de VPN. Au niveau gouvernemental, les autorités ont encouragé les utilisateurs à éviter d'utiliser des VPN personnels sur des appareils officiels, citant les risques de surveillance non autorisée. Alors que ces inquiétudes grandissent, l'appel de Wyden à une mise à jour des directives de la NSA intervient à un moment crucial pour la confidentialité et la sécurité numériques.