Le app russe cercano la tua VPN e lo Stato vuole quei dati
Se vivete in Russia e aprite un'app bancaria o un marketplace, il software sul vostro telefono con ogni probabilità sta controllando se è attiva una VPN, e buona parte di quelle app rimanda il risultato ai propri server. Non è un sospetto da forum sulla privacy: emerge dall'analisi delle trenta app Android russe più installate. E pesa proprio questa settimana, perché Roskomnadzor ha appena messo fuori uso più di venti servizi VPN in un colpo solo.
Che cosa ha trovato l'analisi di trenta app
RKS Global, il gruppo per i diritti digitali fondato dall'avvocato specializzato Sarkis Darbinyan, ha decompilato i file APK di trenta app Android russe molto diffuse e le ha passate al setaccio con 80 punti di controllo distribuiti su 12 categorie. Nel primo giro, pubblicato il 10 aprile 2026, 22 app su 30 riconoscevano una VPN attiva e 19 di esse inviavano quel segnale ai propri server. Alla verifica di fine aprile la VPN veniva rilevata da tutte e trenta.
L'elenco non è fatto di utility oscure, ma del software che le persone aprono più volte al giorno.
- Banche: Sberbank Online, T-Bank, VTB e Alfa-Bank integrano tutte il rilevamento della VPN.
- Marketplace e consegne: Ozon, Megamarket e Samokat.
- Ecosistemi: Yandex Browser e Yandex Maps, oltre ai servizi di VK compreso Odnoklassniki.
- L'accesso più profondo: sette app non si fermano al sì o no. Wildberries, Ozon, Megamarket, 2GIS, MTS, RuStore e Odnoklassniki estraggono l'elenco completo dei client VPN installati sul dispositivo.
È quest'ultimo gruppo il punto critico. Sapere che un tunnel è attivo è una cosa. Sapere quali strumenti precisi una persona tiene installati, compresi quelli che in quel momento non sta usando, è un inventario di comportamenti e non un controllo di sicurezza.
Lo Stato ha chiesto alle piattaforme di restituire quanto trovato
Il 30 marzo 2026 il capo del Ministero dello sviluppo digitale, Maksut Shadaev, ha tenuto una riunione a porte chiuse con i rappresentanti di oltre venti grandi aziende di internet. Secondo RBC, la cui ricostruzione è stata ripresa ampiamente dai media russi, alle aziende è stato chiesto di limitare l'accesso agli utenti con VPN attiva entro il 15 aprile. Le piattaforme avrebbero ricevuto da Roskomnadzor gli elenchi degli indirizzi IP delle VPN già individuate, insieme a indicazioni per riconoscere e bloccare tali servizi in autonomia.
La clausola che trasforma una funzione di rilevamento in un meccanismo di applicazione è il ritorno: i dati raccolti dalle aziende sulle nuove VPN devono finire agli organi di vigilanza, così che la lista comune di blocco continui a crescere. La leva discussa era commerciale e non penale: uscita dalle liste bianche ufficiali, perdita delle agevolazioni fiscali per l'IT, revoca dell'accreditamento IT e rimozione dall'elenco del software a preinstallazione obbligatoria.
Agosto: la stessa logica spostata sull'hosting
Il 3 agosto 2026 RBC ha descritto la fase successiva, questa volta rivolta all'infrastruttura. I provider di hosting dovrebbero sorvegliare gli indirizzi IP presenti nell'elenco di eccezioni gestito dal centro di monitoraggio di Roskomnadzor. Se su un indirizzo viene vista ripetutamente infrastruttura VPN nell'arco di una settimana, il provider riceve una richiesta e ha un giorno per rispondere. Un cliente verificato solo con numero di telefono o carta può essere staccato in trenta minuti, mentre a un cliente verificato tramite Gosuslugi o contratto aziendale verrebbe prima chiesto di rimuovere l'infrastruttura. Ai provider giudicati poco collaborativi si rischia di limitare intere sottoreti.
Un giorno dopo, il 4 agosto, più di venti servizi VPN sono caduti insieme perché sono state tagliate intere sottoreti di hoster. Di quel passaggio abbiamo scritto nel nostro articolo sul passaggio dal blocco delle app VPN al blocco del loro hosting.
Che cosa è documentato e che cosa è deduzione
Questa storia si racconta facilmente più forte di quanto sia, quindi conviene separare.
- Documentato: il codice di rilevamento è nelle app, una parte raccoglie l'inventario dei client VPN installati e una parte dei dati viaggia verso i server delle aziende. La ricerca è pubblica e riproducibile a partire dagli stessi APK.
- Documentato: le autorità hanno chiesto formalmente alle piattaforme di restituire ai regolatori quanto rilevato sulle VPN per ampliare la lista di blocco. Tutto ciò poggia sulle fonti di RBC e non su un atto pubblicato: nessun documento ufficiale è mai stato mostrato.
- Deduzione: che proprio la lista usata il 4 agosto sia stata costruita con i dati raccolti da app bancarie e marketplace. Darbinyan collega il rilascio primaverile di quei moduli all'escalation estiva, e la sequenza appare suggestiva, ma non è stata pubblicata alcuna prova che leghi quella lista a quella telemetria.
Che cosa cambia per chi usa una VPN
Il cambiamento pratico è che aggirare i blocchi non è più solo una gara tra protocolli e filtri. Ora esiste un secondo canale che passa per software installato volontariamente dall'utente e a cui è difficile rinunciare, perché l'alternativa è perdere l'accesso al conto o alla spesa ordinata. Disinstallare l'app di un marketplace è un'opzione concreta per alcuni e nessuna opzione per altri.
Cambia anche che cosa guardare in un fornitore. Resistere al filtraggio a livello di rete è solo metà del problema, quando l'altra metà è un inventario preso direttamente sul telefono. Contano quindi di più un'infrastruttura che non dipenda da un unico indirizzo raggiungibile e la possibilità di cambiare rapidamente punti di ingresso, più che una posizione nella classifica di velocità.
• RKS Global: 22 из 30 популярных российских Android-приложений обнаруживают VPN - Хакер
• Эксперты RKS Global: из 30 популярных российских Android-приложений теперь все детектируют VPN - Хабр
• Минцифры поручило IT-компаниям ограничить доступ пользователей с VPN - Фонтанка
• Зачистка «белых списков», полчаса на ликвидацию и бан подсетей - SecurityLab