«Приватно = бесплатно не бывает»: в 281 бесплатном VPN-клиенте нашли следы утечек

13 июля, 2026, 18:00

Анализ 281 VPN-сервиса показал, что большая часть популярных бесплатных VPN-сервисов имеет проблемы с утечками и конфиденциальностью. Исследователи подчеркнули, что использование названных сервисов не обеспечивает должную анонимность. Впрочем, как отмечают эксперты, нельзя быть полностью уверенными в надежности и платных VPN-клиентов

www.magnific.com

В 281 самом популярном бесплатном VPN-клиенте из Google Play Store обнаружены следы слежки и утечек данных. Проблемные приложения были скачаны более 2,4 млрд раз. Было обнаружено, что 29 приложений из списка не обеспечивают должную защиту конфиденциальности, позволяя трафику просачиваться сквозь туннели шифрования. Это означает, что DNS-запросы, которые показывают посещаемые пользователем веб-сайты, могут быть раскрыты. При этом 61 приложение из списка отправляет отдельные данные в открытом виде — их может прочитать любой, кто отслеживает сетевой трафик. Об этом пишет The Hacker News.

Издание подчеркивает, что исследование стало возможным благодаря системе MVPNalyzer, созданной при сотрудничестве Мичиганского университета, Университета Нью-Мексико и Индийского технологического института. Исследователи описывают продукт как первую платформу, созданную для анализа VPN-клиентов на системах Android.

Исследователи выделили пять приложений, которые не шифруют конфигурационный файл при загрузке. Такой файл показывает приложению, к какому именно серверу необходимо подключаться. При условии, что файл не зашифрован, злоумышленник, находясь в той же сети, способен перенаправить приложение на свой сервер. По итогу все данные будут перенаправлены через мошенников, а пользователь увидит лишь обычную плашку «Подключено». Исследователи реконструировали такую атаку и подтвердили ее действенность.

Продолжение ниже

В материале были названы пять VPN-сервисов с подобной проблемой:

  • BambooVPN;
  • VPN.Pro;
  • Free VPN;
  • Hexa VPN;
  • 101 VPN.

Исследователи сообщили разработчикам приложений о проблеме. По итогу проблему исправили лишь два сервиса: VPN.Pro и Hexa VPN.

Помимо этого, издание указывает, что из 29 приложений 24 передавали DNS-трафик, который раскрывал сайты, посещаемые пользователями. Приложения с такого рода проблемами насчитывают около 360 млн установок в Google Play Store. Исследователи подчеркивают, что 169 приложений вовсе не пытались зашифровать трафик, тем самым выдавая работу VPN-сервиса, чтобы оператор сети мог заблокировать сервис при помощи простейших инструментов. При этом, как сообщает издание, один из клиентов и вовсе отправлял точное местоположение пользователя.

Мнение экспертов

«Комплиментарной пары «приватно = бесплатно» не бывает. Приватность всегда имеет свою цену. Мы можем платить за VPN деньгами и тогда используем сервис, гарантирующий безопасность наших данных, или тратим личное время и деньги на самостоятельную организацию VPN, который, кстати, в определенных случаях может и не быть приватным», — считает архитектор информационной безопасности UserGate uFactor Дмитрий Овчинников. По мнению эксперта, любой ресурс, обеспечивающий приватность, должен иметь свою цену.

Также Овчинников подчеркивает, что никакой бесплатный VPN никогда не сможет быть полностью приватным и безопасным. Архитектор безопасности UserGate uFactor уверен, что оплата аренды сервера, его поддержка и продумывание обходов блокировок стоят часов работы, именно поэтому в лучшем случае пользователь увидит большое количество рекламы, в худшем — все его данные, переданные через VPN, будут проданы. «Используя бесплатный VPN как средство обхода блокировок, надо четко понимать, что никакой приватности сервис не гарантирует», — заключает эксперт.

Аналитик угроз GSOC компании «Газинформсервис» Владислав Шелепов также считает, что относиться к бесплатным VPN-клиентам стоит с опаской. Эксперт отметил, что VPN-сервис получает доступ почти ко всему сетевому трафику устройства, а позже отдает эти данные неизвестному оператору. При этом эксперт выделил, что платные сервисы также могут нести угрозу: «Цена при этом мало что доказывает, платные сторонние VPN тоже приходится проверять, особенно если речь идет о корпоративных данных».

Шелепов из «Газинформсервиса» считает, что важнейшими показателями качества VPN-сервиса являются понятный владелец, зарегистрированное юридическое лицо, а также рабочий канал для сообщения об уязвимостях. Также эксперт предупредил, что качественный VPN-клиент не будет требовать доступ к микрофону, камере, контактам и другим данным, не относящимся к построению защищенного соединения.

Руководитель Центра компетенций сетевой безопасности ГК Softline («Софтлайн Решения») Николай Спирихин в комментарии для SecPost заявил, что практика использования бесплатных публичных VPN-клиентов в обход корпоративных политик остается распространенной. Использование такого софта несет множество угроз самим компаниям: утечки корпоративных данных, распространение вредоносного ПО и др. «Несмотря на строгие политики информационной безопасности, человеческий фактор остается самым слабым звеном, поэтому необходимо регулярно проводить мероприятия по повышению уровня кибергигиены», — поделился эксперт.

Ранее SecPost писал, что полиция Нидерладнов провела масштабную операцию против инфраструктур VPN-сервисов, использовавшихся в «серой зоне». В ходе рейда были изъяты сотни серверов, которые были связаны с 17 млн устройств. Эксперт в комментарии для SecPost предупредил, что в ближайшие полгода россиянам беспокоиться о сохранности арендованных серверов не стоит.

Словарь: DNS-туннели