Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

16 популярных VPN-приложений передают данные пользователей на серверы в России

Исследование RKS Global выявило, что бесплатные VPN-сервисы используют Яндекс.Метрику для сбора данных об устройствах пользователей.

Executive Summary для руководителя
💰

Финансовый риск

От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.

📈

Влияние на KPI

Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.

⚠️

Уровень критичности

Высокий

👤

Кому поручить

DevOps-инженер / Бэкенд-разработчик

Исследователи компании RKS Global проверили 87 самых популярных в России бесплатных VPN-приложений и выяснили, что 16 из них передают данные на серверы, расположенные на территории страны. Исследование проводилось с октября по декабрь 2025 года.

В итоговую выборку вошли 69 приложений для Android и 18 для iOS. Трафик Android-приложений анализировали с помощью PCAPdroid, приложения для iOS — через App Privacy Report. Геолокацию серверов проверяли через securitytrails.com и iplocation.net.

Все шестнадцать проблемных приложений используют Яндекс.Метрику. Через аналитический сервис передаются данные об устройстве, достаточные для идентификации пользователя: MAC-адреса, IMEI, сведения о сети, местоположение, версии программного обеспечения, адреса посещаемых сайтов.

Яндекс входит в российский реестр организаторов распространения информации и обязан хранить метаданные пользователей до трёх лет, а переписку и документы — до шести месяцев, предоставляя накопленные данные силовым структурам по запросу.

Исследователи отмечают, что разработчики VPN-приложений могут встраивать Яндекс.Метрику неосознанно — просто как удобный аналитический инструмент, не задумываясь о последствиях для пользователей.

Источник: SecurityLab

Чек-лист проверки для владельца бизнеса

Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:

  • Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
  • Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
  • Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?