Turbo VPN показывал «подключено», пока ваш реальный IP оставался виден
Windows-клиент Turbo VPN показывал, что соединение установлено, а реальный IPv4-адрес пользователя при этом оставался виден. Об этом на этой неделе сообщил TechRadar, и чтобы утечки прекратились, компании понадобилось два патча: экстренная сборка 3.7.0.0 вышла только после того, как исследователи прислали второй пакет технических доказательств. Опасно тут именно то, что ничего подозрительного не происходило. Приложение писало «подключено», и повода не верить ему не было.
Приложение вообще не строило туннель
Самое полезное здесь не то, что что-то утекло, а почему. Фирменный протокол Lepus не создавал общесистемный шифрованный туннель, как это делает VPN. Вместо этого он запускал на машине локальный процесс ShadowsocksR, включал настройку прокси в Windows и поднимал прокси на порту 46288.
Именно это различие и решает, что защищено. Прокси, прописанный в настройках Windows, ловит приложения, которые эту настройку уважают, а это в основном браузеры. Всё остальное продолжает пользоваться обычным соединением: фоновый трафик операционной системы, десктопные мессенджеры, службы обновления, консольные утилиты. Интерфейс при этом честно пишет «подключено», потому что с точки зрения приложения прокси поднят. Пользователь видит зелёный статус и считает, что он покрывает всю машину.
Закрыли только со второго патча
После первого обращения Turbo VPN выпустила исправление. Его не хватило. Версия 3.6.0.0 продолжала отдавать адреса IPv6, причём не только на фирменных протоколах Lepus и LinkSentinel, но и на обычных соединениях OpenVPN. И только после дополнительных технических доказательств появилась версия 3.7.0.0, которая блокирует нешифрованный IPv6 на стороне клиента и загоняет трафик в шифрованный туннель IPv4. Проверка подтвердила, что эта сборка держит.
Границы истории стоит держать честно: описанные утечки нашли в клиенте для Windows. Это не повод расслабляться насчёт мобильных приложений, но проверяли и публиковали именно это.
Это было не первое предупреждение об этих приложениях
На фоне предыстории такая архитектура становится понятнее. В 2025 году Citizen Lab опубликовала на конференции FOCI исследование о скрытых связях между VPN-приложениями. У восьми приложений, которые распространяют Innovative Connecting, Autumn Breeze и Lemon Clove, включая Turbo VPN, Snap VPN и VPN Proxy Master, с более чем 380 миллионами скачиваний суммарно, обнаружились общий код, общие зависимости и зашитый в код пароль Shadowsocks. Общий зашитый пароль означает, что любой, кто его достанет, сможет расшифровать трафик, который тот должен защищать.
Та же работа сообщает об устаревших шифрах, о нераскрытом сборе геолокации, об уязвимости к инъекции пакетов, об обфусцированном коде, мешающем анализу, и о связях всех трёх компаний с Qihoo 360 - китайской компанией в области кибербезопасности, против которой США ввели санкции в 2020 году. Там же сделан вывод, объясняющий саму конструкцию: это сервисы прикладного уровня на базе Shadowsocks, протокола, созданного для обхода «великого китайского файрвола», а не для приватности.
Как за пять минут проверить свой VPN
Это относится к любому провайдеру, включая хорошие. Сначала подключитесь, потом проверяйте:
- Откройте страницу проверки утечек и убедитесь, что показанный адрес IPv4 - серверный, а не ваш.
- Там же посмотрите IPv6. Утечки IPv6 - самая частая поломка, потому что многие клиенты тоннелируют IPv4 и тихо игнорируют IPv6.
- Проверьте, какие DNS-серверы указаны. Если они принадлежат вашему домашнему провайдеру, он видит ваши запросы независимо от туннеля.
- Проверьте небраузерный трафик. Запустите ping или трассировку из терминала и посмотрите, уходит ли он через туннель. Именно на этом проваливается схема «только прокси».
- Оборвите туннель во время скачивания. Если загрузка продолжается, рабочего kill switch нет, и каждый будущий обрыв будет вас раскрывать.
Отсюда и практический довод в пользу провайдера, которого можно проверить, а не просто популярного. Серьёзный сервис отличают не миллионы установок, а документированный протокол, независимые аудиторы, которых пустили внутрь и чьи отчёты опубликованы, включённые по умолчанию защита от утечек и kill switch, и прямо названные владельцы вместо собранных по корпоративным выпискам. Бесплатное приложение с сотнями миллионов установок вполне может оказаться браузерным прокси с общим паролем. Похожий сбой мы разбирали, когда WebKit сливал реальный IP и DNS в обход прокси, а разрыв между обещаниями и практикой - когда «безлоговый» VPN потерял 58 миллионов записей о подключениях.