С февраля в России блокируют сайты: в список уже попали соцсети Instagram, Twitter и Facebook.
Пользователи обращаются к VPN и часто выбирают бесплатные сервисы из-за высокой стоимости подписок или трудностей с оплатой.
Разбираемся, какие риски стоят за использованием бесплатных VPN-приложений.
Что такое и как работает VPN
VPN — виртуальная частная сеть, обеспечивающая соединение «поверх» обычного интернета. Проще говоря: с помощью такой технологии можно посещать заблокированные ресурсы или скрывать от сайтов свое местоположение. VPN придумали для организации удаленной работы, чтобы сотрудники могли безопасно подключаться к офисной сети из дома, во время командировки или работать из разных подразделений.
Технологию можно сравнить с длинным туннелем, через который идет весь сетевой трафик. В случае с VPN содержимое остается изолированным от остальных участников: сигнал идет через нескольких посредников до основного сервера, а затем возвращается — вновь через посредников.
С VPN интернет работает медленнее, так как у серверов не всегда хватает пропускной способности, чтобы, например, показать фильм в хорошем разрешении. Качество сервисов зависит от используемых протоколов и программного обеспечения, которые совершенствуются с каждым годом.
VPN не защищают конфиденциальность, не обеспечивают дополнительную безопасность и анонимность. При активации приложения VPN-сервер видит весь сетевой трафик — риски сохраняются, но переносятся на владельца сервиса или приложения.
Сервисы делятся на платные и бесплатные, но платить придется в любом случае — либо деньгами, либо информацией. Бесплатные приложения способны анализировать посещение сайтов или навязывать рекламные сообщения. Конечно, такое может случаться и с платными сервисами, поэтому перед оплатой сервиса стоит ознакомиться с политикой конфиденциальности и условиями обслуживания.
Какие минусы есть у бесплатных VPN
Подключаясь к VPN, вы отдаете весь трафик владельцу сервиса. Как он распорядится этими данными, узнать невозможно. Но если с платной подпиской компания получает деньги, у нее меньше причин продавать информацию — а бесплатный VPN должен получать прибыль откуда-то еще. Ведь расходы на обслуживание серверов никуда не исчезают.
Специалисты по кибербезопасности не советуют использовать VPN для любой чувствительной интернет-активности. Ни один сервис не может дать гарантий, что не будет следить или передавать данные в коммерческих целях или по закону.
Сервис может зарабатывать на данных пользователя. А именно — продавать информацию о трафике для целевых рекламных объявлений, пока вы подключены к VPN. Все действия и посещения сайтов могут быть записаны, а затем переданы третьим лицам.
Бесплатные VPN изобилуют рекламой, основанной на вашем поведении в браузере. Сервисы собирают и многократно перепродают сведения о том, чем интересуется пользователь и какие совершает покупки, а также сохраняют информацию об электронной почте и IP-адресах, что позволяет идентифицировать владельца данных.
Сервис не охраняет вашу безопасность и конфиденциальность. Если компания не берет плату за VPN, то, скорее всего, у нее нет денег на обеспечение защиты ваших данных либо она потратит на это лишь малую их часть.
По данным исследования Top10VPN, многие приложения не удаляют навязчивые разрешения и функции — специалистам удавалось обнаружить там примеры, связанные с камерой устройства, микрофоном и GPS-трекингом.
Юридическое «местонахождение» VPN отвечает за доступ к вашим данным со стороны властей. 10 самых популярных приложений в США принадлежат Китаю и Гонконгу, где подобные сервисы незаконны. Возникает вопрос, как эти приложения продолжают работать, если они не скомпрометированы, тем более что по законам Гонконга поставщики услуг должны сохранять журналы активностей пользователей.
Некоторые из этих приложений получают полный доступ к интернет-трафику пользователей, позволяют себе отслеживать их и отправлять их данные третьим лицам из Китая. Среди собираемых данных о пользователе — список посещенных веб-сайтов, IP-адрес, включая местоположение пользователя, время, длительность просмотра сайтов, идентификаторы устройств и прочее.
Законы о хранении данных есть не только в Гонконге, но и в Великобритании, России и Ирландии. Это привело к тому, что журналы с активностью пользователей британских VPN открыто передавались правоохранительным органам. По этой причине многие сервисы регистрируются в Панаме и на Британских Виргинских островах.
Какие утечки уже случались
Все заявления о небезопасности бесплатных VPN подтверждались на практике — пользователи некоторых сервисов теряли данные и оказывались жертвами утечек.
Популярный сервис VPN Hotspot Shield собирал данные пользователей и перехватывал трафик, несмотря на заявления о «полной анонимности». Компания собирала cookies и сотрудничала с другими организациями в рекламных целях.
VPN-сервис перенаправлял трафик электронной торговли на партнерские домены. Когда пользователь подключался через VPN к интернет-магазину, приложение перехватывало HTTP-запросы и перенаправляло на веб-сайты с рекламой.
Большинство бесплатных VPN-приложений на Android тоже небезопасны. Исследователи изучили 300 сервисов: 84% из них перехватывали пользовательский трафик, 18% — не шифровали его, 38% — внедряли собственную рекламу или устанавливали рекламные приложения. Приложения Neopard, DashVPN и DashNet перехватывали пользовательскую активность, из-за чего администраторы приложений могли просматривать переписку клиентов в Gmail.
Meta уже не предлагает свои VPN, но в 2018 и 2019 году компания закрыла свои проекты Onavo Protect VPN и Facebook Research VPN из-за скандала с конфиденциальностью. Оба приложения собирали данные своих пользователей о том, что они смотрят в интернете.
В июле 2020 года эксперты по цифровой безопасности обнаружили в открытом доступе 1,2 Тб логов сервисов UFO VPN, Fast VPN, Free VPN, Super VPN, Flash VPN, Secure VPN и Rabbit VPN. В базе данных содержались незашифрованные пароли, IP-адреса устройств, данные о моделях смартфонов и идентификаторы устройств пользователей.
В 2021 году крупных утечек было сразу две. В марте в открытом доступе оказалась база с данными 21 миллионов пользователей сервисов Gecko VPN, Super VPN и Chat VPN. Среди них — сведения о мобильных устройствах, адреса электронной почты, пароли и информация о совершенных пользователями платежах.
В ноябре 2021 года на продажу в даркнете выставили базу данных 45 миллионов пользователей сервисов FreeVPN.org и DashVPN.io. В нее вошла информация с 2017 по 2021 год с адресами электронных почт пользователей, зашифрованными паролями, датами регистрации, обновлений профиля и последнего входа.
Такой набор информации дает мошенникам возможность взламывать другие ресурсы, где пользователи регистрировались с теми же данными, а также шантажировать клиентов VPN-сервисов посещаемыми ими запрещенными сайтами.
Если заполучить такие данные, их можно использовать для атак «человек посередине», когда злоумышленник перехватывает веб-сессии пользователей. Так они могут получить доступ к паролям и CVV-кодам банковских карт.
Новости, которые касаются всех, — в нашем телеграм-канале. Подписывайтесь, чтобы быть в курсе происходящего: @tinkoffjournal.
Статья от профана, чтобы нагнать жути.
Зачем пугать технически неграмотных пользователей?
>>VPN не защищают конфиденциальность, не обеспечивают безопасность и анонимность. При активации приложения VPN-сервер видит весь сетевой трафик — риски сохраняются, но переносятся на владельца сервиса или приложения.
>>Подключаясь к VPN, вы отдаете весь трафик, пароли и конфиденциальную информацию владельцу сервиса.
Если первое утверждение с натяжкой ещё можно назвать верным, то второе откровенная ложь.
Для тех сейчас убоялся статьи важно понимать две вещи:
Соединения с сайтами работающими по протоколу https (это когда в адресной строке замочек) безопасны даже через VPN и трафик, а так же пароли и конфиденциальную информацию владелец VPN сервиса не видит. Все что видит владелец VPN сервиса это факт соединения с сайтом и объем данных. Что именно там передаётся не знает никто. кроме вас и сайта на той стороне. А вводить пароли на сайте без https дурацкая затея и без VPN, нечистыми на руку могут быть и сотрудники вашего провайдера или контролирующих органов.
Вторая вещь: соединения через VPN не опаснее, чем выход в интернет из вайфая в кафе. Там тоже может недобропорядочный администратор.
Все те утечки, которые описаны в статье это утечки данных которые пользователи доверяли непосредственно VPN сервисам (при регистрации например) и к данным третьих сайтов отношения не имеют.
Запомнить: VPN не добавляет, но и не отнимает у вас безопасности. Все приложения банк-клиентов работают по защищенному соединению и если кто-то попытается влезть в соединение между вами и банком, банк-клиент выдаст сообщение о том, что сеть небезопасна и соединяться откажется.
Единственная проблема которую я вижу в бесплатных VPN это их приложения. Приложения действительно могут натворить делов, влезть в трафик или собирать конфиденциальные данные прямо с компьютера. Поэтому лучше использовать встроенные в систему клиенты для подключения к VPN или клиенты с открытым исходным кодом вроде OpenVPN или Outline (скриншот из которого использован для иллюстрации статьи). Если сервис предлагает установить свой VPN клиент, то это повод напрячься, не важно платный он или бесплатный. Если можно подключиться штатными средствами или open-source клиентами, то можно смело пользоваться интернетом.
Evge, привет! Я редактор, выпускал эту статью. Вы, конечно, правы — мы и правда местами преувеличили, допустили ошибки. Поправили проблемные формулировки. Спасибо вам за внимательность, приношу извинения от лица редакции.
Артем, спасибо, Артём! Пусть у читателей сложится полная картина того откуда исходят риски.
Артем, не настолько вы и "сгустили краски"
Риск утечки данных есть.
Evge, вы врете - VPN провайдер дак и жаждет взломать мой айфон и украсть мои фотографии счетчиков и яичницы на завтрак!!!
Evge, поддерживаю. Вообще, в общественном вай-фай сидеть даже опаснее - злоумышленник в одной с вами сети может просканировать открытые сетевые интерфейсы компьютера/телефона и воспользоваться уязвимостями. Но не думаю, что сейчас кто-то таким занимается)
Evge, а если я не через компьютер зашёл, а через телефон? Скачал приложение secure vpn в бесплатной версии и зашёл через него в инстаграмм чтобы поменять пароль на более безопасный, на всякий случай, так как заходить в инстаграмм я пока не сбираюсь, надеюсь, что в будущем роскомнадзор блокировку снимет. Есть вероятность, что мой трафик могли перехватить или я просто нагнетаю?
Не сказать, что без использования VPN у нас в стране соблюдается личная безопасность в интернете... Так что из двух зол выбираю то, которое позволяет искать нужную мне информацию в тех источниках, которые я выбираю сама, а не государство за меня.
Владислав, некоторые риски действительно есть, особенно если искать максимальной халявы.
Мой выбор — собственный vpn сервер. Ты сам знаешь, что не собираешь у себя статистику, не подсовываешь себе рекламу и не пытаешься украсть пароли из незащищённых соединений. По деньгам это выходит как недорогой VPN: небольшого виртуального сервера в Европе за 5 евро в месяц хватает за глаза. При этом мощности такого сервера хватит не только на тебя одного, но и на всех твоих друзей и родственников.
Настроить такой сервер не так уж и сложно даже тем кто не очень разбирается в сетях. Например Google сделал прекрасный проект Outline, который поможет развернуть свой частный впн сервер давая простые инструкции с минимумом шагов.
Evge, с иностранными серверами проблема - как оплатить из услуги если карты виза и мастеркард заблокированы в росиии? У меня самого сейчас бесплатный головой аккаунт на Amazon vpn на WireGuard. Но что будет по истечению бесплатного периода - вопрос - продлить точно нельзя. Хотя с такими темпами через год останется только суверенный интернет и проблема отпадёт :)
Marat, есть сервисы работающие за криптовалюту, например. Есть предоплаченные карточки, которые можно купить опять же за криптовалюту. Для тех кому надо — нет препятствий:)
Evge, Есть еще и на гитхаб скрипты для автоматической настройки vpn сервера, все усилия сводятся к копипасту команд.
Evge, не могли бы вы пожалуйста поделиться какой-нибудь хорошей статьей про это? хотел бы попробовать
Nikolai, просто загуглите outline vpn. Там на офф сайте все подробно по шагам расписано. Если сервер арендовать на digitalocean или aws - то вообще все настраивается в несколько кликов.
>> когда пользователь подключался через VPN к интернет-магазину, приложение перехватывало HTTP-запросы и перенаправляло на веб-сайты с рекламой.
Наш родной российский Ростелеком вставляет в HTTP-траффик рекламу и я почему-то не вижу никаких возражений на тему того, какая же у нас плохая госкомпания.
Alexander, те кто до сих пор пользуются услугами Ростелекома будут есть всё что им дадут.
Люди с минимальным чувством брезгливости после опыта работы с этим провайдером никогда с ним дел иметь не будут.
Evge, у некоторых просто нет физической возможности пользоваться другими провайдерами в виду их отсутствия
У некоторых других ровно то же самое.
Просто про РТ я видел сам не только своими глазами, но и раскурил проблему до технических деталей, а про других только читал гневные отзывы
Если вычеркивать всех провайдеров хоть в чем-то таком замазанных, может отказаться что иных доступных для подключения в общем-то и нет.
Alexander, подтверждаю, госкомпания плохая.
А зачем картинка приложения Outline? Это не сервис, это просто софт, который ничего не предоставляет, пока сам не развернешь на своем хосте. Это лучшая впн-прога, а вы ее в шапку такой статье, эх...
Павел, увидев картинку в заголовке, ждал что будет инструкция для людей, как поднять свой сервер и пользоваться прекрасным Outline. А тут..
Павел, ага, кстати outline во время шатдауна в казахстане не плохо помогал людям. И поднимается в 2 клика. Отличный впн софт.
Nike, Для тех кто боится, что ЦРУ следит за ними с помощью своего ВПН могу посоветовать поднять свой личный ВПН на арендованном vps. Инструкций достаточно и справится даже школьник, а еще есть проект amnezia который позволяет скрывать свою активность даже от современных систем глубокого контроля трафика.
Sb, за amnesia спасибо, не натыкался на него ещё, хорошая штука.
Лучше бы тж статейку написал про простые селф хостед решения.
Не существует никакой безопасности. Достаточно один раз выйти со своими данными в интернет и вся инфа слита...
Tony, для этого браузер должен доверять корневому сертификату.
Den, https://devby.io/news/spetssluzhby-protiv-tls-ssl-lyubaya-bezopasnost-illyuziya
Это известные случаи.
Крупнейшие ЦС находятся в америке. Дальше понятно под контролем какой спец службы они?
Nike, Какая спецслужба контролирует amazon и microsoft? А сколько сотрудников должно работать в спецслужбе только по контролю за трафиком aws, где арендуют серверы миллионы людей и компаний со всего мира? И главное зачем все это если любой провайдер ВПН выдаст всю информацию и логи по запросам правоохранителей. И вообще злоумышленники не пользуются чем-то оформленным на себя, а используют связки из взломанных серверов.
Sb, можно лишь предполагать.
https://regnum.ru/news/1669976.html
Nike, не доверяю статьям, где нет комментариев. Это притом, что devby айтишный ресурс, а айтишники не могут обойти подобную тему стороной.
Den, нагуглите подобную тему на других ресурсах. Проблем с этим нет. Про это много где писали
Nike, нагуглил. Но ваш комментарий остаётся для меня непонятным. Больше похоже, что вы пытаетесь прорекламировать какую-то статью, на которую никто не обращает внимание, чем донести какую-то мысль. Может вы полагаете, что западным спецслужбам нужны мои логины, пароли и номера банковских карт?
Den, может и не нужны. Дело в доверии к ssl. Вот что я хотел донести.
Я ни кому не доверяю.
Но надеюсь, что я вряд ли интересен пока товарищу майору и админу впн сервиса
У меня был VPN Master с бесплатным тарифом для поездок в Китай, там он медленно, но работал. Тут тоже самое - грузит, но очень медленно
Супруга работает в инсте и сейчас поставили себе Surfshark на два года за 7000
Домашний провайдер не блочит инсту (пока), но мобильный Тиньков уже отрезал меня от милых котиков
п.с. как же классно залипать в инсте без рекламы!!!
п.с.с. теперь через VPN вернулась реклама на Ютубе :(
Если ты не платишь за товар, то товар -- это ты.
Tony, PKI инфраструктуру делали не дураки, корневые сертификаты которым можно доверять хранятся в браузере и операционной системе, левому корневому сертификату просто так никто доверять не будет.
Другое дело, что злонамеренный впн клиент может установить свой сертификат в систему, но это скорее сродни вирусам и впн тут не при чём. Такое может любая программа установленная на компьютер от имени администратора провернуть.
Nike, пример можете привести сайта, который они сделают для сбора пользовательской инфы?)
Yury, нет, это ж нигде не афишируется
Любой выход в сеть опасен сливом личных данных, уж слишком много в этом "дыр". Сливать инфу могут как владельцы wifi точки, vpn, так и через какое то приложение или вшитое в телефон ПО, с выходом через мобильную сеть тоже проблем не меньше.
Не стал бы разделять вообще платные или бесплатные vpn - тут вообще разницы нет, если вы берете деньги за подписку + за рекламу, то глупо еще не брать за персональные данные.
ничем они не опасны это то же что вы вышли в интернет
Нет.
А кто-то знает почему авито заблокировали за границей?
Морковка, сейчас из-за границы идёт массивная ddos атака на все российские сервера - поэтому блочат для безопасности
Marat, что такое ddos атака? Что бы что сделать?
Морковка, если простым языком - это хакерская атака на сервера и информационные системы с целью вывода из из строя - например можно подать большую нагрузку и все упадёт. Сейчас весь мир хакеров воюет против нас, взламывают все подряд. Поэтому многие компании блокируют иностранный трафик, а кое кто вообще отключил сервера от греха подальше.
Digg, дак зачем заблокировали авито иностранным ip? Что там атаковать на авито, это же не новостной сайт? А сам авито вообще принадлежит нидерландской компании.
видел Atlas VPN у челов из VPNMAG. Atlas предоставляет 5гб. бесплатного трафика в течение месяца
Здравствуйте.
Нет не доверяю , я уже сменила штук 6 наверно бесплатных сервисов.