La Russia passa dal bloccare le app VPN al bloccare il loro hosting
Una nuova ondata di blocchi VPN in Russia è arrivata il 4 agosto 2026, e il bersaglio non erano le app. Roskomnadzor ha tolto dalla rete indirizzi IP e intere sottoreti di grandi provider di hosting, così più di venti servizi VPN hanno perso i server tutti insieme. Pochi giorni prima il Ministero dello Sviluppo Digitale aveva fatto circolare un piano per controllare l'unico posto in cui l'infrastruttura VPN poteva ancora starsene tranquilla: la lista bianca degli indirizzi che restano raggiungibili mentre tutto il resto viene rallentato.
Messe insieme sono due metà dello stesso spostamento. Lo Stato passa dalla caccia ai singoli servizi alla bonifica del terreno su cui poggiano.
Il blocco del 4 agosto: nel mirino l'infrastruttura di hosting
Nell'arco della giornata operatori e canali specializzati hanno contato più di venti servizi colpiti. Un elenco ufficiale non esiste: Roskomnadzor non ha pubblicato alcun comunicato su questa ondata e non ha mai confermato quali sottoreti filtra. Quello che le cronache stabiliscono è però il livello a cui il blocco è stato applicato. Non era una firma di protocollo né un divieto di applicazione, erano indirizzi e intere sottoreti di grandi provider di hosting.
Questa distinzione pesa più del numero di servizi. Un fornitore a cui riconoscono il protocollo può cambiare protocollo. Un fornitore a cui filtrano la sottorete di hosting deve traslocare, e con lui trasloca ogni servizio che affitta nella stessa sottorete, che fosse il bersaglio o no. In serata alcuni operatori hanno rimesso online singole località in Europa e negli Stati Uniti, secondo lo schema di sempre: affittare nuovo spazio di indirizzi, ripristinare, aspettare il passaggio successivo.
La proposta del ministero: controllare la lista bianca
La lista bianca esiste perché banche, marketplace, servizi pubblici e sistemi aziendali continuino a funzionare mentre il resto del traffico è limitato. Ogni indirizzo che vi compare è, per costruzione, un indirizzo che non viene filtrato. Questo l'ha resa un riparo comodo, e ora il ministero propone di controllarla di continuo. Nulla di tutto ciò è ancora legge: si tratta di una proposta in discussione con il mercato, e il meccanismo riportato da RBC, che cita quattro operatori del settore, è questo.
| Passo | Che cosa si propone |
|---|---|
| Monitoraggio | Gli indirizzi della lista bianca vengono osservati per cercare tracce di infrastruttura VPN |
| Richiesta | In caso di rilevamento il provider riceve una richiesta e ha 24 ore per rispondere |
| Risposta | O conferma che l'indirizzo serve a un'esigenza aziendale reale, o esce dalla lista bianca |
| Verifica debole del cliente | Se il cliente è stato verificato solo con numero di telefono o carta, l'indirizzo può essere bloccato entro 30 minuti |
| Verifica forte del cliente | Se il cliente ha superato la verifica con documento o biometria, arriva prima un avvertimento |
| Recidiva | Il provider può essere dichiarato inaffidabile e le restrizioni passano dai singoli server a tutte le sue sottoreti |
Rileggete l'ultima riga, è quella che cambia i conti. Oggi un provider di hosting che ignora una richiesta rischia il server di un cliente. Con questo schema rischia tutto il proprio spazio di indirizzi, compresi i clienti che non hanno mai fatto nulla del genere.
Perché la pressione sull'infrastruttura funziona in modo diverso
Bloccare un servizio è una gara che il servizio può vincere ogni volta. Nuovi domini, nuova offuscazione del protocollo, nuove versioni del client: il ciclo è collaudato e la Russia lo pratica da anni, con circa quattrocento servizi di aggiramento limitati a metà gennaio 2026 secondo Kommersant.
La pressione sull'hosting sposta chi deve agire. Il provider è un'azienda con sede legale, contratti e fatturato, e la si può mettere davanti alla scelta fra un cliente e l'intera sottorete. Per questo la stessa logica compare già nei lavori legislativi: gli emendamenti discussi nell'ambito della legge antifrode vieterebbero ai provider di hosting di fornire capacità ai titolari di sistemi che danno accesso a contenuti bloccati.
Che cosa significa in pratica
Per chi si trova in Russia l'effetto visibile è instabilità, non un muro. I servizi tornano, poi cadono di nuovo, e ogni passaggio costa ai loro operatori denaro e spazio di indirizzi. I più esposti sono i servizi piccoli che affittano in sottoreti condivise, perché sono danno collaterale di un filtro rivolto a qualcun altro.
C'è poi una lezione che viaggia ben oltre un singolo paese. Quando uno Stato smette di filtrare il traffico e comincia a filtrare le aziende che lo ospitano, la domanda per qualunque strumento di privacy non è più quale protocollo parla, ma su quale infrastruttura poggia, quanti altri inquilini condividono quello spazio di indirizzi e con quale rapidità può traslocare. La varietà dell'hosting diventa parte del modello di minaccia e non è più un dettaglio operativo.