Russische Apps suchen nach Ihrem VPN, und der Staat will die Daten
Wer in Russland eine Banking-App oder einen Marktplatz öffnet, hat mit hoher Wahrscheinlichkeit Software auf dem Telefon, die prüft, ob gerade ein VPN läuft, und ein großer Teil davon meldet das Ergebnis an die eigenen Server zurück. Das ist keine Behauptung aus einem Datenschutzforum, sondern das Ergebnis einer Analyse der dreißig meistinstallierten russischen Android-Apps. Brisant wird es in dieser Woche, weil Roskomnadzor gerade mehr als zwanzig VPN-Dienste auf einen Schlag ausgeschaltet hat.
Was die Analyse von dreißig Apps ergab
RKS Global, die von dem Cyberanwalt Sarkis Darbinjan gegründete Digital-Rights-Gruppe, hat die APK-Dateien von dreißig populären russischen Android-Apps dekompiliert und sie gegen 80 Prüfpunkte in 12 Kategorien abgeglichen. In der ersten Runde, veröffentlicht am 10. April 2026, erkannten 22 der 30 Apps ein aktives VPN, und 19 davon schickten dieses Signal an ihre eigenen Server. Bei der erneuten Prüfung Ende April erkannten bereits alle dreißig ein VPN.
Auf der Liste stehen keine obskuren Hilfsprogramme, sondern Software, die Menschen mehrmals täglich öffnen.
- Banken: Sberbank Online, T-Bank, VTB und Alfa-Bank tragen alle eine VPN-Erkennung.
- Marktplätze und Lieferdienste: Ozon, Megamarket und Samokat.
- Ökosysteme: Yandex Browser und Yandex Maps sowie VK-Dienste einschließlich Odnoklassniki.
- Der tiefste Zugriff: sieben Apps begnügen sich nicht mit einem Ja oder Nein. Wildberries, Ozon, Megamarket, 2GIS, MTS, RuStore und Odnoklassniki lesen die vollständige Liste der auf dem Gerät installierten VPN-Clients aus.
Genau diese letzte Gruppe ist der springende Punkt. Zu wissen, dass ein Tunnel aktiv ist, ist das eine. Zu wissen, welche Werkzeuge jemand installiert hält, auch die gerade nicht genutzten, ist eine Bestandsaufnahme von Verhalten und keine Sicherheitsprüfung.
Der Staat bat die Plattformen, die Funde weiterzureichen
Am 30. März 2026 hielt der Chef des Digitalministeriums, Maksut Schadajew, ein nicht öffentliches Treffen mit Vertretern von mehr als zwanzig großen Internetunternehmen ab. Nach Angaben von RBC, deren Bericht von russischen Medien breit aufgegriffen wurde, sollten die Unternehmen bis zum 15. April den Zugang für Nutzer mit aktivem VPN einschränken. Sie sollten von Roskomnadzor die Listen bereits identifizierter VPN-IP-Adressen erhalten, dazu Handreichungen, um solche Dienste selbst aufzuspüren und zu blockieren.
Der Punkt, der aus einer Erkennungsfunktion einen Durchsetzungsapparat macht, ist der Rückkanal: Was die Unternehmen an neuen VPNs finden, soll an die Aufsichtsbehörden gehen, damit die gemeinsame Sperrliste weiter wächst. Als Druckmittel wurde Wirtschaftliches diskutiert, nicht Strafrecht: Streichung von den offiziellen Weißen Listen, Verlust von IT-Steuervorteilen, Entzug der IT-Akkreditierung und Entfernung aus der Liste der verpflichtend vorinstallierten Software.
August: dieselbe Logik, nun beim Hosting
Am 3. August 2026 beschrieb RBC die nächste Stufe, diesmal gegen die Infrastruktur. Hosting-Provider sollen die IP-Adressen überwachen, die auf der Ausnahmeliste des Überwachungszentrums von Roskomnadzor stehen. Wird auf einer Adresse über eine Woche hinweg wiederholt VPN-Infrastruktur gesehen, erhält der Provider eine Anfrage und einen Tag Zeit für die Antwort. Kunden, die nur per Telefonnummer oder Karte verifiziert sind, können binnen dreißig Minuten abgeschaltet werden, während Kunden mit Verifizierung über Gosuslugi oder einen Firmenvertrag zunächst zum Entfernen der Infrastruktur aufgefordert würden. Providern, die als unkooperativ gelten, drohen Sperren ganzer Subnetze.
Einen Tag später, am 4. August, gingen mehr als zwanzig VPN-Dienste gemeinsam offline, weil ganze Subnetze von Hostern gekappt wurden. Über diesen Wechsel haben wir in unserem Bericht über den Übergang vom Blockieren der VPN-Apps zum Blockieren ihres Hostings geschrieben.
Was belegt ist und was Schlussfolgerung bleibt
Diese Geschichte lässt sich leicht dramatischer erzählen, als sie ist. Deshalb die Trennung.
- Belegt: Der Erkennungscode steckt in den Apps, ein Teil davon erfasst das Inventar installierter VPN-Clients, und ein Teil der Daten wandert an Unternehmensserver. Die Untersuchung ist öffentlich und anhand derselben APKs nachvollziehbar.
- Belegt: Die Behörden haben die Plattformen ausdrücklich gebeten, ihre VPN-Funde an die Regulierer zurückzugeben, um die Sperrliste zu erweitern. Das stützt sich auf Quellen von RBC und nicht auf einen veröffentlichten Rechtsakt; ein offizielles Dokument wurde nie gezeigt.
- Schlussfolgerung: dass ausgerechnet die am 4. August genutzte Liste aus Daten von Banking-Apps und Marktplätzen zusammengestellt wurde. Darbinjan verbindet den Frühjahrsrollout dieser Module mit der Eskalation im Sommer, und die Abfolge wirkt plausibel, aber es wurde kein Beleg veröffentlicht, der genau diese Sperrliste mit genau dieser Telemetrie verknüpft.
Was sich für VPN-Nutzer ändert
Die praktische Verschiebung: Umgehung ist nicht länger nur ein Wettlauf zwischen Protokollen und Filtern. Es gibt einen zweiten Kanal, und der läuft über Software, die Nutzer freiwillig installiert haben und schwer ablehnen können, weil die Alternative der Verlust des Kontozugangs oder der Lebensmittelbestellung ist. Eine Marktplatz-App zu löschen ist für manche eine reale Option und für andere gar keine.
Es verändert auch, worauf man bei einem Anbieter achten sollte. Widerstandsfähigkeit gegen Filterung auf Netzebene ist nur die halbe Aufgabe, wenn die andere Hälfte eine Bestandsaufnahme direkt auf dem Telefon ist. Infrastruktur, die nicht an einer einzigen erreichbaren Adresse hängt, und die Möglichkeit, Zugangspunkte schnell zu wechseln, wiegen daher schwerer als ein Platz in der Geschwindigkeitstabelle.
• RKS Global: 22 из 30 популярных российских Android-приложений обнаруживают VPN - Хакер
• Эксперты RKS Global: из 30 популярных российских Android-приложений теперь все детектируют VPN - Хабр
• Минцифры поручило IT-компаниям ограничить доступ пользователей с VPN - Фонтанка
• Зачистка «белых списков», полчаса на ликвидацию и бан подсетей - SecurityLab