📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

Твой VPN сливает данные? Вся правда о проблемах в Happ, v2RayTun и всех ВПН клиентах

denzel7:09

Transcription

Все мы уже адаптировались к этим блокировкам отк, нажимая пару лишних кнопок для запуска обхода блокировок. Однако совсем недавно всплыла новость, что пока мы хоть как-то пользуемся запрещёнными ресурсами, наши же VPN-клиенты спокойным образом могут помогать Роскомнадзору блокировать наши способы обхода.

Обнаружена реальная уязвимость, которую нашли в большинстве популярных VPN-клиентов, которыми пользуются миллионы людей в России прямо сейчас. Сегодня хочу разобрать всё по полочкам. Что, да, как? Стоит ли переживать и чего вообще ожидать? Перед началом поставь лайк и подпишись на мой канал, чтобы поддержать меня. И это видео продвинулось дальше по рекомендациям.

7 апреля на Хабре вышла статья от исследователя под ником Marнеет Freedom. Это не рандомный человек из интернета. Это тот самый чувак, который незадолго до этого нашёл шпионский модуль в мессенджере Макс. Он обнаружил критическую уязвимость во всех известных ВS- клиентах. Она позволяет обходить раздельное туннелирование по приложениям и приватные пространства Knox, Shelter, Iseland и гарантированно обнаруживать выходной IP прокси сервера, который ты используешь.

Если простым языком, то когда ты включаешь VP на телефоне, клиент поднимает внутри устройства локальный проксирвер, через него и идёт весь твой трафик дальше на внешний сервер. Все мобильные клиенты на основе Xray и Sbox, типа Vitune или Hub, запускают этот локальный сок 5 Proxy без какой-либо авторизации. И если на устройстве присутствует приложение со шпионским модулем, ничто не помешает ему напрямую достучаться до этого с Ox 5 в обход VPN-срвис и узнать выходной IP. То бишь любое приложение на твоём телефоне, у которого есть такой модуль слежки, может тихо подключиться к этому локальному прокси и узнать адрес твоего VPN-сервера, а дальше передать его куда надо. Шпионский модуль, как мы все понимаем, есть в мессенджере Маx и, как я думаю, постепенно интегрируется в приложение из белых списков.

Перед самой горячей информацией я бы хотел вас подуспокоить тем, что есть ещё надёжные ВПНы, которые более безопасны, чем остальные на рынке. Это траст ВПН. Ребята активно борются со всеми атаками от РКН, обновляют и добавляют сервера для нашего комфорта. У них есть бесплатный доступ на 3 дня, чтобы можно было убедиться в их эффективности самому. И по одной подписке можно иметь аж до пяти устройств. А самое важное, что эта подписка стоит 189 руб. в месяц. Также есть обход белых списков, активная техподдержка, реферальная система и много других преимуществ, из-за которых я и выбрал именно Траст VPN. Ну и самое главное, и в тему этого видео, они полностью защищены от шпионских модулей. Далее видео расскажу, почему так. Ссылка на траст VPN в описании под этим видео. Переходите, тестируйте, а мы летим дальше.

Очень важный момент, который большинство СМИ подали криво. Они написали, что дыра в хаб, и у людей сложилось впечатление, что проблема в одном конкретном приложении. Это не так. Смотри, есть такой протокол Влес. Это не само приложение, это технология, на которой построены десятки VPN-клиентов. Думая об этом как о движке в машине. Один и тот же движок может стоять в разных марках машин. И вот выяснилось, что у этого движка конструктивный дефект, значит, все машины на нём с дефектом.

Конкретный список от самого исследователя - это Hub, Vray Tune, V2Box, Vrayng, Hify, Exclave, NPV Tunel и NecBox. Плюс большинство конфигураций Clash и Singlebox в типовых настройках. Это считайте весь рынок популярных Влес клиентов. Ещё раз напомню, что проблема в том, что локальный прокси запускается без какой-либо авторизации. То есть к нему может подключиться не только твой VPN-клиент, но и любое другое приложение на твоём телефоне. Представь, что ты поставил замок на входную дверь, но забыл закрыть окно. Любое, кто знает про это окно, войдёт без проблем. В нашем случае это шпионский модуль. И вот этот шпионский модуль с какого-то приложения на телефоне получает IP твоего VPN-сервера. Спокойно может его теперь заблокировать. А вот это бан чучело. >> И получается, что из-за одного человека с установленным Максом, например, могут лишиться рабочего обхода сотни других людей, обходящих блокировке через тот же адрес, что и он.

О'кей, всё это звучит страшно, но давай без паники разберём. Насколько лично тебя это коснётся прямо сейчас. Чтобы эта уязвимость тебя реально задела, на твоём телефоне должно быть то самое приложение, установлено со шпионским модулем, которое сканирует локальные порты и передаёт данные наружу. Эксперт по кибербезопасности из Hunter прокомментировал это так: "Теоретически, да, но развернуть и поставить в магазин приложений тот или иной софт, это стоит денег. Не каждый мошенник сможет создать и поддерживать такую инфраструктуру. Этим могут заниматься только очень серьёзные группы, но он говорит именно про мошенников. А меня больше волнует слежка и слив IP-адресов бен-сервисов. И моё личное мнение, что месengджер Мак сейчас скачан не у такого уж и маленького количества людей, как кажется. Взрослое поколение активно его устанавливает, так же как и начинает пользоваться ВПНми. И даже если не Messenger, Max, то условные ВК, Яндекссервисы также могут спокойно интегрировать эти шпионские блоки в свои приложения. И поэтому, я думаю, чуть ли не у каждого второго в России на устройстве есть приложение Эти шпионы. Единственное решение от этого всего - это закрывать дыры в этих VPN-клиентах.

Кстати, этот исследователь Runet Freedom обратил внимание также на кое-что очень неслучайное. Параллельно с публикацией обуязвимости специалист обратил внимание на свежую методичку, которую Минцифры разослала крупным российским компаниям. Опять же тот же Яндекс, Авито, ВК. И в документе перечислены характерные порты SOX5, HTTP и прозрачных прокси, а также Тор. Из-за этого исследователь полагает, что регулятор либо уже знает о баге, либо вот-вот обнаружит его самостоятельно. Угроза здесь не столько в том, что кто-то взломает лично тебя. Угроза в том, что через эту дыру можно массово дианимизировать VPN-серверы и блокировать их на уровне КН. Как я уже и говорил, один пользователь с уязвимым клиентом и шпионским приложением на телефоне и IP-сервера, которым пользуются тысячи людей, улетает в бан. То бишь сегодня мы говорим не про угрозу для какого-то одного субъекта, одного пользователя, что тебя там взломает кто-то, а говорим про стабильность обхода блокировок. Так как используя условный Vitune и у тебя ещё скачан Max, эти шпионские модули могут выйти на IP-сервер твоего ВПНА, передать всё это кнм, и КН просто это заблокирует, и VPN-сервис будет вынужден арендовывать новые сервера и все вот эти вот мутки по циклу.

Исследователь Runet Freedom уведомил всех разработчиков ещё 10 марта, то есть почти за месяц до публикации, дал всем время всё исправить по-тихому. По данным кода Дурова, на 11 апреля подвижки в устранении уязвимостей были зафиксированы только со стороны Хаub. Другие же Влес-клиенты, о них ничего неизвестно. Разработчики HП же удалили i AP handler сервис из конфигураций, а это самая критичная часть, та самая дыра с доступом к конфигам и ключам.

Вся эта история учит одному. В двадцать шестом году важно не просто использовать VPN, важно понимать, кто за ним стоит, реагируют ли разработчики на проблемы или молча игнорируют. Именно поэтому я уже давно использую и рекламирую Траст VPN, ведь они работают на базе хапа, только на нём. Клиенты не могут подключиться через Vit iTune условно, шпионы до сих пор могут детектить айпишники VPN-сервиса. Так что если будут юзеры использовать Messenger Max и Trust VPN, они не будут пособниками для Роскомнадзора, так как хабub закрыл эти дыры. Опять же, если видос получился полезным, то подпишись и поставь лайк под этим видео. Это очень сильно меня мотивирует и помогает каналу. Увидимся в следующих видео. Да.