Российские приложения ищут ваш VPN, а государство просит отдавать найденное
Если вы в России открываете банковское приложение или маркетплейс, программа на вашем телефоне почти наверняка проверяет, включён ли VPN, а часть этих приложений отправляет результат проверки себе на серверы. Это не догадка с форума о приватности: так показал разбор тридцати самых устанавливаемых российских Android-приложений. И это важно именно сейчас, потому что Роскомнадзор только что положил разом больше двадцати VPN-сервисов.
Что нашли в тридцати приложениях
Команда RKS Global, правозащитного проекта, основанного киберадвокатом Саркисом Дарбиняном, декомпилировала APK-файлы тридцати популярных российских Android-приложений и проверила их по 80 контрольным точкам в 12 категориях. В первой волне, опубликованной 10 апреля 2026 года, детект VPN нашли у 22 приложений из 30, причём 19 из них отправляли этот сигнал на свои серверы. При повторной проверке в конце апреля VPN определяли уже все тридцать.
В списке не какие-то малоизвестные утилиты, а софт, который люди открывают по несколько раз в день.
- Банки: Сбербанк Онлайн, Т-Банк, ВТБ и Альфа-Банк - детект VPN есть у всех.
- Маркетплейсы и доставка: Ozon, Мегамаркет, Самокат.
- Экосистемы: Яндекс Браузер и Яндекс Карты, а также сервисы VK, включая Одноклассники.
- Самый глубокий доступ: семь приложений не ограничиваются ответом «да или нет». Wildberries, Ozon, Мегамаркет, 2ГИС, МТС, RuStore и Одноклассники забирают полный список установленных на устройстве VPN-клиентов.
Вот последняя группа и есть самое интересное. Знать, что туннель поднят, - одно. Знать, какие именно инструменты человек держит установленными, включая те, которыми он прямо сейчас не пользуется, - это уже опись поведения, а не проверка безопасности.
Государство попросило площадки отдавать найденное
30 марта 2026 года глава Минцифры Максут Шадаев провёл закрытое совещание с представителями более двадцати крупных интернет-компаний. По данным РБК, которые разошлись по российским СМИ, компании попросили к 15 апреля ограничить доступ пользователям с включённым VPN. Площадкам должны были передать списки IP-адресов VPN-сервисов, ранее выявленных Роскомнадзором, и методические рекомендации по самостоятельному выявлению и блокировке таких сервисов.
Пункт, который превращает функцию детекта в механизм принуждения, - это обратная передача: собранные данные о новых VPN должны уходить в надзорные органы, чтобы общий список блокировок пополнялся. Рычаг обсуждался коммерческий, а не уголовный: исключение из белых списков, лишение IT-льгот, отзыв IT-аккредитации и удаление из перечня обязательного предустановленного ПО.
Август: та же логика, но уже про хостинг
3 августа 2026 года РБК описал следующий этап, нацеленный уже на инфраструктуру. Хостинг-провайдеры должны мониторить IP-адреса из перечня исключений, который ведёт центр мониторинга Роскомнадзора. Если на адресе в течение недели регулярно видят VPN-инфраструктуру, провайдер получает запрос и сутки на ответ. Клиента, подтверждённого только телефоном или картой, могут отключить за тридцать минут, а клиенту с подтверждением через Госуслуги или договор сначала предложат убрать инфраструктуру. Провайдерам, которых сочтут недобросовестными, грозит ограничение целых подсетей.
Через день, 4 августа, разом легли больше двадцати VPN-сервисов: резали уже целые подсети хостеров. Об этом переломе мы писали в материале о переходе от блокировки VPN-приложений к блокировке их хостинга.
Что задокументировано, а что додумано
Эту историю легко пересказать сильнее, чем она есть, поэтому разделим.
- Задокументировано: код детекта в приложениях есть, часть его собирает опись установленных VPN-клиентов, и часть данных уходит на серверы компаний. Исследование опубликовано, и его можно воспроизвести по тем же APK.
- Задокументировано: власти прямо попросили площадки передавать найденное регуляторам, чтобы пополнять список блокировок. Это опирается на источники РБК, а не на опубликованный нормативный акт: официального документа никто не показывал.
- Домысел: что конкретно тот список, по которому били 4 августа, собран из данных банковских приложений и маркетплейсов. Дарбинян связывает весеннее внедрение этих модулей с летней эскалацией, последовательность выглядит логично, но доказательств связи именно этого списка с именно этой телеметрией не публиковалось.
Что это меняет для тех, кто пользуется VPN
Практическая перемена в том, что обход блокировок перестал быть только состязанием протоколов и фильтров. Появился второй канал, который проходит через софт, установленный самим пользователем добровольно и от которого трудно отказаться: альтернатива - потерять доступ к счёту или к заказу продуктов. Снести приложение маркетплейса для кого-то реальный вариант, а для кого-то не вариант вовсе.
Меняется и то, на что смотреть при выборе сервиса. Устойчивость к фильтрации на уровне сети - это половина задачи, если вторая половина - опись, снятая прямо на телефоне. Поэтому инфраструктура, не завязанная на один доступный адрес, и возможность быстро менять точки входа важнее, чем строчка в рейтинге скорости.
• RKS Global: 22 из 30 популярных российских Android-приложений обнаруживают VPN - Хакер
• Эксперты RKS Global: из 30 популярных российских Android-приложений теперь все детектируют VPN - Хабр
• Минцифры поручило IT-компаниям ограничить доступ пользователей с VPN - Фонтанка
• Зачистка «белых списков», полчаса на ликвидацию и бан подсетей - SecurityLab