Turbo VPN mostraba «conectado» mientras tu IP real seguía a la vista
El cliente de Windows de Turbo VPN indicaba una conexión activa mientras la dirección IPv4 real del usuario seguía a la vista. TechRadar publicó el hallazgo esta semana, y la empresa necesitó dos parches para detener las fugas: la compilación de emergencia 3.7.0.0 llegó solo después de que los investigadores enviaran un segundo paquete de pruebas técnicas. Lo peligroso es que nada parecía ir mal. La aplicación decía conectado, y no había motivo para dudar.
La aplicación no construía ningún túnel
Lo más útil no es que algo se filtrara, sino por qué. El protocolo propio Lepus no creaba un túnel cifrado para todo el sistema, como hace normalmente una VPN. En su lugar lanzaba un proceso local de ShadowsocksR, activaba el ajuste de proxy de Windows y levantaba un proxy en el puerto 46288.
Esa distinción decide qué queda protegido. Un proxy configurado en los ajustes de Windows atrapa a las aplicaciones que respetan ese ajuste, que son sobre todo los navegadores. Todo lo demás sigue usando la conexión normal: tráfico de fondo del sistema operativo, mensajería de escritorio, servicios de actualización, herramientas de línea de comandos. La interfaz sigue diciendo conectado, porque desde el punto de vista de la app el proxy está levantado. El usuario ve verde y da por hecho que cubre toda la máquina.
Hicieron falta dos parches
Tras el primer aviso, Turbo VPN publicó una corrección. No bastó. La versión 3.6.0.0 seguía filtrando direcciones IPv6, y no solo en los protocolos propios Lepus y LinkSentinel, sino también en conexiones OpenVPN estándar. Solo tras más pruebas técnicas llegó la versión 3.7.0.0, que bloquea el IPv6 sin cifrar en el cliente y fuerza el tráfico por el túnel IPv4 cifrado. Las pruebas confirmaron que esta compilación aguanta.
Conviene mantener claro el alcance: las fugas descritas se encontraron en el cliente de Windows. No es motivo para relajarse con las aplicaciones móviles, pero eso es lo que se probó y se publicó.
No fue el primer aviso sobre estas aplicaciones
Con el contexto, el diseño cobra más sentido. En 2025 Citizen Lab publicó en FOCI una investigación sobre lo que llamó vínculos ocultos entre aplicaciones VPN. En ocho aplicaciones distribuidas por Innovative Connecting, Autumn Breeze y Lemon Clove, entre ellas Turbo VPN, Snap VPN y VPN Proxy Master, con más de 380 millones de descargas entre todas, se encontró código compartido, dependencias comunes y una contraseña de Shadowsocks incrustada en el código. Una contraseña compartida e incrustada significa que cualquiera que la extraiga puede descifrar el tráfico que debería proteger.
La misma investigación reporta cifrados obsoletos, recogida no declarada de datos de ubicación, vulnerabilidad a la inyección de paquetes, código ofuscado que dificulta el análisis y vínculos de propiedad de las tres empresas con Qihoo 360, compañía china de ciberseguridad sancionada por Estados Unidos en 2020. También señala algo que explica la arquitectura: son servicios de capa de aplicación construidos sobre Shadowsocks, un protocolo diseñado para atravesar el Gran Cortafuegos, no para dar privacidad.
Cómo comprobar tu propia VPN en cinco minutos
Vale para cualquier proveedor, incluidos los buenos. Conéctate primero y luego comprueba:
- Abre una página de test de fugas y confirma que la dirección IPv4 mostrada es la del servidor, no la tuya.
- Comprueba el IPv6 en la misma página. Las fugas de IPv6 son el fallo más común, porque muchos clientes tunelizan IPv4 e ignoran calladamente IPv6.
- Revisa los servidores DNS que aparecen. Si son de tu operador doméstico, él ve tu navegación al margen del túnel.
- Prueba el tráfico que no pasa por el navegador. Haz un ping o una traza desde un terminal y mira si sale por el túnel. Es justo donde falla un montaje de solo proxy.
- Corta el túnel mientras se descarga algo. Si la descarga continúa, no hay kill switch operativo, y cada desconexión futura te expondrá.
De ahí el argumento práctico a favor de un proveedor que se pueda comprobar, y no simplemente popular. Lo que distingue a un servicio serio no es su número de instalaciones, sino si el protocolo está documentado, si se ha dejado entrar a auditores independientes y sus informes se han publicado, si la protección contra fugas y el kill switch vienen activados de fábrica, y si la propiedad se declara con claridad en lugar de reconstruirse a partir de registros mercantiles. Una aplicación gratuita con cientos de millones de instalaciones puede seguir siendo un proxy de navegador con una contraseña compartida. Analizamos un fallo emparentado cuando WebKit filtraba la IP real y el DNS esquivando los proxies, y la distancia entre promesas y práctica cuando una VPN sin registros perdió 58 millones de registros de conexión.