LIVE
Новость

Уязвимость в Android: как приложения обходят VPN-блокировку трафика

По данным Anti-Malware.ru, исследователь Армин Шупук выявил брешь в механизме изоляции трафика Android: приложения могут отправлять служебные пакеты NAT-T keepalive в обход VPN, даже когда в системе включён режим Always-on VPN с блокировкой.

Аврора Шинкарева·обновлено 14 сентября 2026 г.

Уязвимость в Android: как приложения обходят VPN-блокировку трафика

Для пользователя это означает, что привычная «зелёная иконка» в строке состояния больше не гарантирует, что весь трафик идёт через зашифрованный туннель. Для аудитории, которая выбирает VPN ради приватности и стабильной работы сервисов, это повод пересмотреть настройки и ожидания от защиты.

Суть находки

Проблема — в служебных пакетах протокола NAT-T, которые приложения используют для поддержания соединения. Эти пакеты уходят в обход VPN-туннеля, и удалённый сервер получает возможность видеть реальный IP-адрес устройства. По данным источника, это открывает ещё более неприятный сценарий: сервер способен отслеживать физическое перемещение пользователя между сетями — например, фиксировать переход из домашнего Wi-Fi в офисную сеть и обратно. Режим Always-on VPN с блокировкой, который Google позиционирует как «жёсткий» сценарий защиты, в этом случае пропускает часть служебного трафика мимо туннеля. То есть пользователь видит, что VPN включён, ОС подтверждает блокировку, а приложение всё равно отправляет метаданные напрямую.

Что делать тем, кто выбирает VPN под задачи

Я не раз сталкивалась с тем, что пользователи воспринимают VPN как «включил — и забыл». Здесь стоит помнить о нескольких вещах. Во-первых, на уровне обычных настроек Android закрыть эту брешь штатно нельзя — это особенность работы сетевого стека, а не ошибка конкретного клиента. Во-вторых, для большинства повседневных задач — почта, мессенджеры, банкинг — практический риск пока остаётся умеренным, но для тех, кто выбирает VPN осознанно ради приватности и работы с чувствительными сервисами, это повод проверить версию ОС и следить за обновлениями безопасности.

На фоне других новостей

Тема приватности на мобильных устройствах в последние недели попадает в повестку регулярно. На Хабре разбирали уязвимость в WhatsApp и Signal, которая позволяет отслеживать местоположение пользователя по времени кругового обхода (RTT) — даже без специального оборудования, через обычный скрипт; исследователи из Венского университета отмечают, что полностью закрыть эту проблему нельзя, а компании внедрили лишь rate limiting, замедляющее атаку. Xakep.ru тем временем сообщил о малвари Drama RAT, маскирующейся под VPN-клиенты и банковские приложения, — и это лишний повод ставить софт только из проверенных источников.

Что отслеживать

Главное — дождаться ответа Google и производителей устройств: либо патча на уровне сетевого стека, либо документации, где компания официально опишет ограничения Always-on VPN. До тех пор разумно относиться к любому VPN на Android как к инструменту, который защищает основной канал трафика, но не даёт стопроцентной изоляции, и не полагаться на него в сценариях, где утечка реального IP критична.