Настройка «Блокировать соединения без VPN» в Android не защищает от утечки IP

14 сентября 2026, 11:15 2 мин чтения
Настройка «Блокировать соединения без VPN» в Android не защищает от утечки IP
Иллюстрация: IT GID Медиа

В Android нашли способ отправлять служебные пакеты в обход VPN даже при включённой блокировке соединений без VPN. Риск актуален для тех, кто включает эту настройку на Android и может столкнуться с вредоносным приложением.

VPN-провайдер Mullvad предупредил о новой уязвимости: вредоносное приложение может отправлять небольшие служебные пакеты напрямую в интернет, минуя VPN-туннель, даже если в настройках Android включена опция «Блокировать соединения без VPN». Получатель таких пакетов видит реальный IP-адрес пользователя, тогда как сам VPN продолжает работать в обычном режиме.

Проблема связана с механизмом NAT-T keepalive, который поддерживает соединение через устройства трансляции адресов. Android может поручать отправку keepalive-пакетов сетевому чипу, не пробуждая само приложение. По словам Mullvad, при передаче этой задачи аппаратуре система пропускает проверку маршрутизации трафика через VPN и не применяет блокировку прямого соединения. В эксперименте на Pixel 8 Pro зафиксировали UDP-пакеты на порт 4500 каждые 10 секунд при активной блокировке. На Samsung Galaxy Z Fold7 и Nothing Phone (3a) с Android 16 подтвердили работу аппаратного механизма, хотя внешний перехват пакетов там не проводился.

Исследователь Армин Шупук, опубликовавший технический разбор 29 июля, предполагает, что проблема затрагивает Android 12 и новее. Он основывается на общем системном коде и анализе прошивок, но полноценных испытаний всех моделей не проводилось. Отправка пакетов продолжается даже при заблокированном экране и в энергосберегающих режимах, а прекращается после принудительной остановки или удаления приложения, потери сети или перезагрузки устройства.

Google получил отчёт об уязвимости 15 мая, но уже 19 мая пометил обращение как дубликат более ранней заявки. В переписке, доступной исследователю, нет подтверждения исправления или присвоения CVE. Mullvad считает, что полноценное исправление требует изменений в самой Android. Команда GrapheneOS знает о проблеме и работает над защитой, но на 12 сентября задача оставалась открытой.

Для российских компаний и пользователей, применяющих VPN для защиты корпоративных коммуникаций или обхода блокировок, эта уязвимость означает риск раскрытия реального IP-адреса даже при строгих настройках. Сценарий возможен, если на устройство попало вредоносное приложение с обычными сетевыми разрешениями, которые не требуют отдельного согласия пользователя. Метод не позволяет передавать произвольные данные, но даёт возможность отслеживать присутствие устройства в сети. Пока нет подтверждения, что Google исправила уязвимость, можно снизить риск: периодически перезагружать устройство, следить за подозрительными приложениями и принудительно останавливать или удалять те, что вызывают сомнения.

Поделиться: Telegram ВКонтакте
Security Vision 5: события переезжают на медленные диски Читайте дальше Security Vision 5: события переезжают на медленные диски Вендор выпустил обновление платформы Security Vision 5. Теперь администраторы могут точнее управлять хранением событий и разграничением дос… Рынок2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →