En granskning av tusentals VPN-appar på Google Play visar att flera med miljontals nedladdningar knappt erbjuder något skydd alls.
VPN-appar som ser legitima ut med miljontals nedladdningar och höga betyg kan i själva verket vara tunna kloner utan verklig säkerhet bakom fasaden. Det framgår av en granskning från TechRadar som identifierade 14 separata Android-VPN-appar med över 10 miljoner nedladdningar vardera, där de listade utvecklarwebbplatserna antingen är helt tomma, går till felmeddelanden eller pekar på generiska platshållarsidor.
Två av de utpekade apparna är ”USA VPN – Get USA IP” och ”VPN Indonesia – Indonesian IP”, som båda hänvisar användare till domänen tap2free.net, en helt tom sida. Bakom rader av likartade landsappar döljer sig samma tunna infrastruktur, och Google Plays automatiska granskning släpper igenom klonerna trots kravet på en fungerande utvecklarsida.
Kloner slinker förbi Play Stores kontroller
Att en app har miljontals installationer och en fyrstjärnig snittvärdering säger inget om huruvida det faktiskt finns någon organisation bakom som underhåller den. Många VPN-utvecklare nöjer sig med tomma domäner, textfiler för reklamintäkter eller trasiga länkar där en riktig supportportal borde finnas, och Google Plays automatiska inlämningskontroller upptäcker inte skillnaden.
Problemet är inte begränsat till några enstaka aktörer. TechRadar granskade nästan 4 800 VPN-appar över iOS och Android och fann att endast 40 procent av Android-apparna och 62 procent av iOS-apparna klarade grundläggande giltighetstester, som fungerande utvecklarwebbplats och kontaktadress.
Forskarstudie: läckor, spårning och obefintlig kryptering
Bilden bekräftas av en akademisk studie som presenterades vid säkerhetskonferensen NDSS i februari 2026. Forskare från University of Michigan, University of New Mexico och IIT Delhi testade 281 gratis VPN-appar från Google Play med ramverket MVPNalyzer, och resultaten är dystra. Enligt studien läckte 29 appar användartrafik utanför den krypterade tunneln, medan 61 appar skickade data i klartext.
Fem appar skickade dessutom sina konfigurationsfiler okrypterat, vilket öppnar för så kallade tunnel hijacking-attacker där en angripare kan ta över anslutningen. De drabbade apparna, som bland andra inkluderar BambooVPN, VPN Pro, Free VPN, Hexa VPN och 101 VPN, hade tillsammans över 2,4 miljarder nedladdningar. Av 108 testade OpenVPN-konfigurationer var endast en säker.
Spårningen är minst lika oroande. 246 av apparna kontaktade reklam- och spårningsservrar, 76 appar skickade vidare Android Advertising ID, och en enda app rapporterade användarens exakta GPS-koordinater. Det ligger långt från löftet om anonymitet som de flesta gratistjänster marknadsför sig med.
Så känner du igen en tvivelaktig VPN-app
Enklaste testet är att öppna utvecklarwebbplatsen som listas på Play Store-sidan. Går den till en tom sida, en felsida eller en generisk landningssida utan support, sekretesspolicy eller företagsuppgifter är det en tydlig varningssignal. Samma sak gäller om supportmejlen ligger på en gratis-domän eller om appen är en av flera nästan identiska varianter från samma ”utvecklare”.
Kontrollera också om leverantören är tydligt namngiven och har en historik av oberoende säkerhetsgranskningar och regelbundna uppdateringar. Gratis-VPN-tjänster finansieras nästan alltid på något sätt, och när det inte är genom prenumerationer är produkten som betalar räkningen ofta användarens trafik och data. Google Play har vid flera tillfällen tvingats rensa bort skadliga appar som slunkit förbi granskningen, och den som använder VPN för integritet eller för att skydda sig på offentliga WiFi-nät har allt att vinna på att välja en tjänst med bevisad teknik bakom sig.