Контекст: почему приложения начали следить за VPN
В начале апреля 2026 года Министерство цифрового развития России провело совещания с крупнейшими интернет-компаниями — «Сбером», «Яндексом», VK, Wildberries, Ozon, Avito и другими. Ведомство поручило им к 15 апреля ограничить доступ к сервисам для пользователей с включённым VPN. В методических рекомендациях, разосланных компаниям, описаны этапы проверки устройств: сканирование сетевых настроек, маршрутизации, DNS, а также анализ поведения пользователя — например, резкие смены стран или нетипичные паттерны подключения.
Эксперты отмечают, что такой подход превращает приложения в инструменты активной цензуры. Ранее блокировки осуществлялись на уровне провайдеров и ТСПУ, теперь же данные собираются непосредственно с устройств пользователей. Компании, не выполнившие требования, рискуют потерять IT-аккредитацию, льготы и попасть в «белый список» — реестр ресурсов, доступных во время мобильных шатдаунов. Уже 7 апреля 2026 года пользователи сообщили о проблемах с сайтами Wildberries, Ozon и «ВкусВилл» при включённом VPN: сайты замедлялись или переставали открываться.
Исследование RKS Global, проведённое в апреле 2026 года, показало, что большинство компаний уже внедрили механизмы слежки. Аналитики изучили 30 самых популярных российских приложений для Android и обнаружили, что 22 из них детектируют VPN, а 19 отправляют статус VPN на свои серверы. Это стало первым масштабным подтверждением того, что слежка за VPN — не единичный случай, а системная практика.
Методология исследования RKS Global
Эксперты RKS Global выбрали 30 приложений с наибольшим месячным количеством активных пользователей (MAU) на основе данных Mediascope, рейтингов RuStore и отчётности компаний. В выборку вошли банковские сервисы, маркетплейсы, соцсети, видеохостинги, навигаторы и приложения операторов связи.
Для анализа использовался статический анализ APK-файлов: декомпиляция через apktool и jadx, поиск по 68 контрольным точкам в 12 категориях слежки. Проверялось не только обнаружение VPN, но и сбор данных о других приложениях, идентификаторах устройства, поведенческой биометрии, а также попытки скрыть следы слежки. Версии APK были получены из RuStore и Google Play и актуальны на апрель 2026 года.
Важное ограничение: исследование проводилось только статически, без динамического тестирования на реальных устройствах. Это значит, что фактическое поведение приложений может отличаться от того, что заложено в коде. Тем не менее, наличие кода для детекции VPN и отправки данных — уже тревожный сигнал.
Какие приложения следят за VPN: полный список
Согласно исследованию, 22 из 30 приложений детектируют VPN. Вот полный список:
- Яндекс Браузер — единственное приложение, которое ищет Tor на устройстве.
- Яндекс Карты — использует 4 из 6 методов детекции VPN.
- ВКонтакте — отправляет VPN-статус на сервер.
- Мой МТС — операторский сервис, детектирует VPN.
- Сбербанк Онлайн — банковское приложение, отправляет статус VPN.
- Т-Банк — лидер по количеству методов слежки (65 баллов из 68).
- VK Видео — видеохостинг, детектирует VPN.
- Wildberries — маркетплейс, ограничивает доступ при VPN.
- Кинопоиск — стриминговый сервис, отправляет статус VPN.
- Ozon — маркетплейс, детектирует VPN.
- Самокат — получает список всех VPN-приложений на устройстве.
- RuStore — официальный магазин приложений, детектирует VPN.
- ВТБ Онлайн — банковское приложение, отправляет статус VPN.
- Yandex Music — музыкальный сервис, ищет следы Frida.
- Avito — сканирует более 200 других приложений.
- Альфа-Банк — банковское приложение, детектирует VPN.
- 2ГИС — картографический сервис, отправляет статус VPN.
- MegaMarket — маркетплейс, получает список VPN-приложений.
- Одноклассники — соцсеть, детектирует VPN.
- MAX — мессенджер, обфусцирует код детекции VPN.
- Rutube — видеохостинг, записывает координаты касаний.
- VK Music — музыкальный сервис, детектирует VPN.
Восемь приложений не показали следов детекции VPN: Яндекс Маркет, Яндекс Еда, Почта Mail.ru, МегаФон, Mir Pay, Госуслуги, Яндекс Go и Дзен. Однако это не значит, что они не собирают другие данные — просто VPN-детекция в них не обнаружена.
Методы детекции VPN: как приложения узнают о вашем VPN
Приложения используют несколько методов для обнаружения VPN. Самый распространённый — проверка сетевого интерфейса tun0, который создаётся при подключении к VPN. Этот метод используют 17 из 22 приложений, включая ВКонтакте, Сбербанк Онлайн и Т-Банк.
Другой метод — запрос к системному сервису VpnService через queryIntentServices. Так делают «Самокат» и MegaMarket: они получают список всех VPN-приложений, установленных на устройстве, даже если VPN не активен. Это позволяет компаниям знать, какие инструменты обхода блокировок предпочитает пользователь.
Яндекс Браузер и Яндекс Карты используют максимальное число методов — 4 из 6. Они проверяют не только сетевые интерфейсы, но и DNS-настройки, маршрутизацию и наличие proxy. Яндекс Браузер дополнительно ищет Tor — анонимный браузер, который часто используется для обхода цензуры.
Некоторые приложения, например MAX, обфусцируют код детекции: имена сетевых интерфейсов (tun, ppp, tap) закодированы байтовыми массивами, чтобы скрыть функцию от исследователей. Это свидетельствует о намеренном сокрытии слежки.
Что ещё собирают приложения: поведенческая биометрия и сканирование устройств
Помимо VPN-детекции, исследование выявило другие виды слежки. 11 приложений собирают поведенческую биометрию — анализируют каждое касание экрана с координатами, давлением и временем. Среди них Т-Банк, Альфа-Банк, Сбербанк Онлайн, 2ГИС и даже Rutube. Такие данные позволяют идентифицировать человека по манере использования устройства, даже без логина.
Avito сканирует устройство на наличие более 200 других приложений, включая банки, маркетплейсы, соцсети и конкурентов. Это позволяет компании строить профиль пользователя и, возможно, передавать данные третьим лицам.
Ozon и «Самокат» проверяют наличие программ для удалённого управления устройством, что может указывать на попытки взлома или слежки. MegaMarket собирает контакты, SMS и журнал звонков — это уже прямое вторжение в личную жизнь.
Четыре приложения (Т-Банк, Яндекс Браузер, Яндекс Карты, Yandex Music) ищут следы Frida — инструмента для реверс-инжиниринга. Это значит, что разработчики активно противодействуют анализу своих приложений, что само по себе подозрительно.
Банковские приложения: самые агрессивные сборщики данных
Банковские приложения оказались лидерами по слежке. Т-Банк набрал 65 баллов из 68, Сбербанк Онлайн — 64, ВТБ Онлайн — 59. Все три отправляют VPN-статус на серверы, используют расширенный fingerprinting устройства, детектируют root и инструменты анализа.
Т-Банк запрашивает 47 разрешений — больше всех среди исследованных приложений. При этом 24 из них (включая автозапуск, фоновые сервисы камеры, микрофона, геолокации и установку APK) предоставляются автоматически без ведома пользователя. Это создаёт постоянную фоновую инфраструктуру для сбора данных.
MegaMarket, принадлежащий Сберу, делит первое место с Т-Банком (65 баллов). Он использует SDK com.group_ib.sdk, который перехватывает все touch-события и собирает контакты, SMS и журнал звонков. Альфа-Банк и Мой МТС также используют этот SDK.
Эксперты отмечают, что банковские приложения традиционно собирают много данных для борьбы с мошенничеством, но объём и характер собираемой информации выходит за рамки необходимого. Поведенческая биометрия и сканирование других приложений не требуются для обеспечения безопасности банковских операций.
Как защититься: практические советы для пользователей
Полностью скрыть использование VPN от приложений сложно, но можно минимизировать риски. Самый надёжный способ — использовать два телефона: один для российских приложений, второй для всего остального с VPN. Это особенно актуально для пользователей за пределами России, которые хотят пользоваться российскими сервисами без риска утечки данных.
Если второй телефон недоступен, можно использовать Shelter — приложение для Android, которое создаёт изолированный Work Profile. Российские приложения в этом профиле не увидят список приложений, контакты и файлы из основного профиля. Однако Shelter не скрывает сам факт использования VPN — он лишь изолирует данные.
Для защиты от VPN-детекции можно использовать split tunneling — функцию некоторых VPN-клиентов, которая позволяет исключить российские приложения из туннеля. Их трафик будет идти напрямую, а VPN-соединение останется активным для остальных сервисов. Но приложения, сканирующие интерфейс tun0, всё равно увидят VPN.
Ещё один вариант — установить VPN на роутер. В этом случае телефон подключается к Wi-Fi, и VPN работает на уровне сети, а не устройства. Российские приложения не увидят VPN в телефоне, но этот способ не работает для мобильного интернета.
Важно также отозвать лишние разрешения: геолокацию оставить только навигаторам, доступ к контактам — только мессенджерам, микрофон и камеру — по запросу. Ограничьте фоновую активность приложений через настройки батареи, чтобы они не работали в фоне постоянно.
Ограничения исследования и нерешённые вопросы
Исследование RKS Global имеет несколько ограничений. Во-первых, оно касается только Android. Как те же приложения ведут себя на iOS — неизвестно. Технически iOS более закрытая система, но это не гарантирует защиту от слежки.
Во-вторых, статический анализ не показывает, как приложения ведут себя в реальном времени. Возможно, некоторые функции детекции VPN активируются только при определённых условиях, например, при подключении к зарубежным серверам.
В-третьих, неясно, как компании будут использовать собранные данные. Будут ли они передавать их Роскомнадзору или использовать для собственных целей — пока неизвестно. Эксперты предполагают, что данные могут быть доступны силовикам по запросу, но это не подтверждено.
Наконец, исследование не оценивает, насколько эффективны методы детекции VPN. Некоторые операторы связи сомневаются, что можно надёжно отличить VPN-трафик от обычного зарубежного трафика. Возможно, многие пользователи будут ошибочно заблокированы.
Что делать, если вы за пределами России
Для пользователей за пределами России, которым необходимо использовать российские приложения, изоляция критически важна. Если на одном телефоне рядом с приложением Сбера стоят иностранные приложения, любое из них, отправляющее список установленных программ на сервер, может выдать вашу страну.
Лучший вариант — выделить старый смартфон только для российских приложений. На нём не должно быть никаких других сервисов, особенно тех, которые могут раскрыть ваше местоположение. Если телефон один, обязательно используйте Work Profile через Shelter, чтобы российские приложения не видели список приложений из основного профиля.
Также стоит отозвать разрешение на геолокацию у всех российских приложений, кроме навигаторов. Даже если вы находитесь за границей, приложения могут передавать ваши координаты на российские серверы, что создаёт риски для вашей безопасности.
Помните, что исследование RKS Global — это лишь снимок на апрель 2026 года. Ситуация может измениться: приложения могут добавить новые методы слежки или, наоборот, убрать существующие. Следите за обновлениями и проверяйте разрешения приложений после каждого обновления.
Вопросы и ответы
Какие российские приложения следят за VPN?
Согласно исследованию RKS Global, 22 из 30 популярных российских приложений для Android детектируют VPN. Среди них: Яндекс Браузер, Яндекс Карты, ВКонтакте, Сбербанк Онлайн, Т-Банк, Wildberries, Ozon, Самокат, Avito, Альфа-Банк, ВТБ Онлайн, 2ГИС, MegaMarket, Одноклассники, MAX, Rutube и другие. Не детектируют VPN пока Яндекс Маркет, Яндекс Еда, Почта Mail.ru, МегаФон, Mir Pay, Госуслуги, Яндекс Go и Дзен.
Как приложения определяют, что включён VPN?
Приложения используют несколько методов: проверка сетевого интерфейса tun0, запрос к системному сервису VpnService, анализ DNS-настроек и маршрутизации, а также поведенческий анализ (например, резкие смены стран). Некоторые приложения, как Самокат и MegaMarket, получают список всех VPN-приложений, установленных на устройстве, даже если VPN не активен.
Можно ли полностью скрыть использование VPN от приложений?
Полностью скрыть сложно, но можно минимизировать риски. Самый надёжный способ — использовать два телефона: один для российских приложений, второй для всего остального. Если телефон один, помогает Shelter (Work Profile) для изоляции данных, но он не скрывает сам факт VPN. Split tunneling исключает российские приложения из туннеля, но приложения, сканирующие tun0, всё равно увидят VPN. VPN на роутере скрывает VPN от приложений, но не работает для мобильного интернета.
Что такое поведенческая биометрия и зачем она нужна приложениям?
Поведенческая биометрия — это анализ того, как пользователь взаимодействует с экраном: координаты касаний, сила нажатия, время. 11 приложений, включая Т-Банк, Альфа-Банк, Сбербанк Онлайн и Rutube, собирают такие данные. Это позволяет идентифицировать человека по манере использования устройства, даже без логина. Формально это используется для борьбы с мошенничеством, но фактически это инструмент слежки.
Какие приложения собирают больше всего данных?
Лидерами по слежке стали Т-Банк и MegaMarket (по 65 баллов из 68), затем ВКонтакте, Одноклассники и Сбербанк Онлайн (по 64 балла). Т-Банк запрашивает 47 разрешений, 24 из которых предоставляются автоматически. MegaMarket использует SDK, который собирает контакты, SMS и журнал звонков. Avito сканирует более 200 других приложений на устройстве.
Что делать, если я нахожусь за пределами России и пользуюсь российскими приложениями?
Обязательно изолируйте российские приложения от остальных. Лучший вариант — отдельный телефон только для российских сервисов. Если телефон один, используйте Shelter для создания Work Profile. Отзовите разрешение на геолокацию у всех российских приложений, кроме навигаторов. Это снизит риск утечки данных о вашем местоположении.
Какие приложения не следят за VPN?
По данным исследования, не детектируют VPN: Яндекс Маркет, Яндекс Еда, Почта Mail.ru, МегаФон, Mir Pay, Госуслуги, Яндекс Go и Дзен. Однако это не значит, что они не собирают другие данные. Например, Яндекс Еда перехватывает касания экрана, а Госуслуги имеют доступ к чувствительным данным. Будьте осторожны с любыми приложениями.