Skip to content

РКН начал вскрывать VPN изнутри

После блокировок 4 августа всплыли методы РКН: детекторы VPN в приложениях, покупка премиум-доступа и удары по AS.

#VPN#РКН#блокировки#цензура#кибербезопасность

4 августа РКН ударил не по одному VPN-протоколу и не по паре доменов, а по целым сетевым зонам, где, по оценкам экспертов, была сосредоточена инфраструктура независимых VPN.

Я много раз видел, как блокировки разваливались на бытовых ошибках: провайдер не так применил правило, DPI не узнал новый трафик, сервис успел переехать быстрее, чем обновились списки. Но эта волна выглядит жестче. По публикациям 5-6 августа видно, что РКН сместил фокус с простого распознавания трафика на разведку инфраструктуры: заранее искать серверы, связывать их с автономными системами и закрывать префиксы пачками.

Источник: публикация «Новой газеты Европа» о новой волне блокировок VPN

Самый неприятный сдвиг: разведка уехала на телефон пользователя

Киберадвокат Саркис Дарбинян сообщил деталь, которую в VPN-индустрии нельзя пропустить: весной власти интегрировали в российские приложения модули, отслеживающие VPN прямо на устройстве пользователя.

Если схема работает именно так, меняется сама модель риска. Раньше VPN-сервис в первую очередь думал, как спрятать соединение от DPI: замаскировать handshake, убрать узнаваемые сигнатуры, сделать поток похожим на обычный HTTPS. Теперь появляется другой канал наблюдения. Легитимное приложение на телефоне может видеть состояние сети, косвенные признаки VPN, иногда интерфейсы, маршруты или другие сетевые параметры. Потом телеметрия уходит на сервер.

Для пользователя это выглядит буднично: обновился банк, маркетплейс, такси, видеосервис или приложение с госфункциями. Никакой красной лампы не загорается. А для VPN-инфраструктуры это может означать утечку связки: пользователь включил VPN, приложение увидело подозрительный маршрут, зафиксировало IP выхода и отправило данные.

Один такой сигнал почти бесполезен. Тысячи сигналов уже дают карту популярных серверов.

И это опаснее обычного интернет-сканирования. Сканер видит открытые порты и отвечает ли сервер на запрос. Приложение на устройстве видит реальное использование, то есть живой спрос и живые точки выхода.

Премиум-аккаунт превращается в инструмент разведки

Вторая деталь еще приземленнее: по словам Дарбиняна, РКН начал покупать премиум-доступ к самим VPN-сервисам, чтобы вычислять серверы изнутри.

Для небольшого VPN это болезненный сценарий именно потому, что тут нет взлома. Сервис продает подписку, клиент получает список локаций, подключается к узлам, иногда видит IP напрямую, иногда вытаскивает их из конфигов, логов клиента или DNS-запросов. Регулятор действует как обычный пользователь и получает то, что сервис обязан показать клиенту для работы подключения.

Отсюда неприятная инженерная развилка: нельзя дать удобный стабильный список серверов и одновременно полностью скрыть инфраструктуру от того, кто купил подписку. Ущерб можно снижать: выдавать разные пулы, ротировать адреса, ограничивать массовую инвентаризацию, добавлять промежуточные слои, разделять инфраструктуру по уровню риска. Но кнопки «спрятать все и не сломать удобство» тут нет.

Поэтому удар 4 августа получился таким заметным. Если сначала собрать IP через платные аккаунты, затем подтвердить их пользовательской телеметрией, а после этого найти AS, где эти адреса сгруппированы, блокировка становится не точечной, а сетевой.

Били по местам концентрации, а не по витринам сервисов

Директор «Общества защиты интернета» Михаил Климарёв описал третий элемент схемы: с помощью IT-компаний выявили несколько десятков автономных систем, «где кучкуются VPN», и заблокировали все относящиеся к ним префиксы.

Это уже уровень BGP-инфраструктуры. Автономная система, AS, объединяет сети под управлением одного оператора или группы операторов. Префиксы - диапазоны IP-адресов, которые эта AS анонсирует в интернет. Если регулятор решает, что в конкретных AS сидит слишком много VPN, он может закрыть не один адрес, а весь диапазон.

Побочный ущерб тут заложен конструктивно. Под блокировку попадают не только целевые VPN, но и соседние сервисы, которым просто не повезло оказаться в тех же сетях. Для хостеров это токсичный риск. Для VPN-провайдеров - сигнал, что дешевые и очевидные дата-центры в популярных юрисдикциях становятся расходником.

Политдиректор ФБК Леонид Волков назвал происходящее «самой крупной атакой на независимые VPN-сервисы за всю историю» и связал ее с сентябрьскими выборами. Политический мотив выглядит прямолинейно: перед выборами власти усиливают давление на каналы доступа к неподконтрольной информации, а VPN остается одним из немногих массовых способов обхода цензуры.

Источник: материал «Важных историй» о крупнейшей блокировке VPN-сервисов

Почему Amnezia Premium не попала под эту волну

На этом фоне отдельно прозвучало уточнение Amnezia: обновление от 06.08 говорит, что Amnezia Premium этой волной затронут не был. Среди причин называют недавние доработки протокола AmneziaWG и клиентского приложения.

Это хороший пример нормальной жизни инфраструктуры обхода блокировок. Обфускация не живет в режиме «настроили один раз и забыли». Протокол, клиент, выдача конфигураций, поведение соединения, сетевые пулы приходится регулярно менять, потому что противник тоже учится и копит образцы.

По моему опыту, самый опасный период для VPN-сервиса начинается после нескольких месяцев стабильности. Подключения идут, жалоб мало, платящие пользователи продлеваются, команда начинает беречь работающую схему. Для бизнеса это понятно. Для противостояния блокировкам - почти гарантированная ловушка. Чем дольше схема не меняется, тем больше времени у регулятора купить аккаунты, собрать IP, разложить инфраструктуру по AS и подготовить массовый удар.

Что придется перестраивать VPN-сервисам

Платный пользователь больше не выглядит безопасным по умолчанию

Премиум-доступ нельзя воспринимать как доверенную зону. Покупатель подписки может оказаться обычным клиентом, исследователем, конкурентом или разведчиком регулятора. Значит, сервису придется проектировать выдачу конфигураций так, чтобы один аккаунт не раскрывал полную карту инфраструктуры.

Клиентское приложение становится частью обороны

Кнопка «подключиться» уже не справляется с задачей. Клиент должен аккуратно работать с конфигами, быстро переключать транспорт, не оставлять лишних следов в системе и переживать блокировки без длинных инструкций для пользователя. Чем больше ручной возни, тем быстрее люди уходят на более уязвимые решения.

Серверы нельзя держать плотной кучей

Концентрация в очевидных AS была удобной: дешевле закупать серверы, проще администрировать, быстрее масштабироваться. После блокировок префиксов такая экономия превращается в точку массового отказа. Распределенная инфраструктура дороже и сложнее, но иначе один сетевой удар выбивает слишком много узлов сразу.

По Беларуси в этих августовских публикациях новых данных нет, и это показательно: главный технический эксперимент сейчас виден на российском контуре. Если метод с приложениями и премиум-разведкой закрепится, его будут копировать. Не из-за элегантности, а потому что он дешевле бесконечной гонки за распознаванием каждого нового VPN-протокола на линии связи.

P.S. Больше свободы в сети - заходите в бот

По разработке ботов - пишите в личные сообщения