Настройка «Блокировать соединения без VPN» в Android не защищает от утечки IP

В Android нашли способ отправлять служебные пакеты в обход VPN даже при включённой блокировке соединений без VPN. Риск актуален для тех, кто включает эту настройку на Android и может столкнуться с вредоносным приложением.
VPN-провайдер Mullvad предупредил о новой уязвимости: вредоносное приложение может отправлять небольшие служебные пакеты напрямую в интернет, минуя VPN-туннель, даже если в настройках Android включена опция «Блокировать соединения без VPN». Получатель таких пакетов видит реальный IP-адрес пользователя, тогда как сам VPN продолжает работать в обычном режиме.
Проблема связана с механизмом NAT-T keepalive, который поддерживает соединение через устройства трансляции адресов. Android может поручать отправку keepalive-пакетов сетевому чипу, не пробуждая само приложение. По словам Mullvad, при передаче этой задачи аппаратуре система пропускает проверку маршрутизации трафика через VPN и не применяет блокировку прямого соединения. В эксперименте на Pixel 8 Pro зафиксировали UDP-пакеты на порт 4500 каждые 10 секунд при активной блокировке. На Samsung Galaxy Z Fold7 и Nothing Phone (3a) с Android 16 подтвердили работу аппаратного механизма, хотя внешний перехват пакетов там не проводился.
Исследователь Армин Шупук, опубликовавший технический разбор 29 июля, предполагает, что проблема затрагивает Android 12 и новее. Он основывается на общем системном коде и анализе прошивок, но полноценных испытаний всех моделей не проводилось. Отправка пакетов продолжается даже при заблокированном экране и в энергосберегающих режимах, а прекращается после принудительной остановки или удаления приложения, потери сети или перезагрузки устройства.
Google получил отчёт об уязвимости 15 мая, но уже 19 мая пометил обращение как дубликат более ранней заявки. В переписке, доступной исследователю, нет подтверждения исправления или присвоения CVE. Mullvad считает, что полноценное исправление требует изменений в самой Android. Команда GrapheneOS знает о проблеме и работает над защитой, но на 12 сентября задача оставалась открытой.
Для российских компаний и пользователей, применяющих VPN для защиты корпоративных коммуникаций или обхода блокировок, эта уязвимость означает риск раскрытия реального IP-адреса даже при строгих настройках. Сценарий возможен, если на устройство попало вредоносное приложение с обычными сетевыми разрешениями, которые не требуют отдельного согласия пользователя. Метод не позволяет передавать произвольные данные, но даёт возможность отслеживать присутствие устройства в сети. Пока нет подтверждения, что Google исправила уязвимость, можно снизить риск: периодически перезагружать устройство, следить за подозрительными приложениями и принудительно останавливать или удалять те, что вызывают сомнения.
