De vpn-dienst Hola, die vorige week in opspraak kwam omdat het bandbreedte van gebruikers verkoopt, zegt maatregelen te hebben genomen om te voorkomen dat criminelen de dienst kunnen misbruiken. Volgens beveiligingsonderzoekers is Hola nog steeds onveilig.
Hola-ceo Ofer Vilenski geeft in een bericht op de website van Hola toe dat het feit dat gebruikers bandbreedte met anderen delen, niet duidelijk genoeg werd aangegeven op de website. Die is inmiddels aangepast. De bandbreedte van Hola-gebruikers die het bedrijf verkoopt via dochterbedrijf Luminati, wordt volgens Vilenski gebruikt voor "legitieme commerciële doeleinden". Hij stelt dat het bedrijf altijd kan nagaan wat bedrijven versturen via Luminati, zodat de dienst niet aantrekkelijk zou zijn voor criminelen.
Het bedrijf zou een spamaanval op 8chan, waardoor aan het licht kwam dat de site bandbreedte van gebruikers verkoopt, inmiddels hebben geanalyseerd. Een aanvaller had Luminati ingezet om het internetforum te bestoken met een ddos-aanval, die 8chan wist te herleiden tot een 'botnet' van Hola-gebruikers. Hola zegt maatregelen te nemen zodat dergelijk misbruik niet nog eens voorkomt, en wil meewerken aan een onderzoek naar het incident. Binnenkort moet een chief security officer worden aangesteld, terwijl het bedrijf ook een beveiligingsaudit ondergaat.
Volgens een groep beveiligingsonderzoekers, die hun eigen bevindingen over Hola publiceerde op de website Adios Hola, is het antwoord van Vilenski op bepaalde punten onvolledig en onjuist. Ze beweren dat Hola helemaal niet kan achterhalen wat bedrijven doen op het Luminati-platform, op basis van chats met verkoopmedewerkers van het bedrijf. Bovendien delen gebruikers ook bandbreedte met elkaar, iets dat inherent is aan het model van de peer-to-peer-dienst. Volgens de onderzoekers lopen gebruikers daarom het risico dat een kwaadwillende andere gebruiker hun internetverbinding misbruikt voor criminele doeleinden.
De onderzoekers schrijven dat de Hola-software bovendien grote beveiligingsproblemen bevat. Ze demonstreren op hun website bijvoorbeeld een exploit waardoor iedereen van afstand malware en zelfs rootkits kan installeren wanneer Hola wordt gebruikt. Hoewel Vilenski beweert dat een tweetal lekken inmiddels is gedicht, zeggen de onderzoekers op hun beurt dat de patch de problemen niet verhelpt, maar slechts maskeert, en dat er nog vier andere ernstige kwetsbaarheden in de software zitten.
Hola is een gratis dienst waarmee gebruikers hun internetverkeer kunnen omleiden; het is onder meer beschikbaar als Firefox- en Chrome-extensie. In tegenstelling tot andere vpn-diensten, waarbij het internetverkeer wordt doorgestuurd via een centrale server, worden websites opgehaald via andere gebruikers van Hola. Op die manier kunnen bijvoorbeeld geoblokkades worden omzeild.