VPN-плащ прохудился: Android сдаёт вас ещё до того, как вы его включили
В Android-смартфонах обнаружена уязвимость, позволяющая приложениям определять реальный IP-адрес пользователя при включённом VPN, как сообщает Хайтек.
Уязвимость в Android позволяет приложениям вычислить реальный IP-адрес даже при включённом VPN — то есть анонимность, за которую платят подпиской, технически не существовала никогда.
Механика простая: приложение видит список сетевых интерфейсов и маршрутов, и сам факт ухода трафика в туннель уже утечка. VPN прячет адрес от сайта, но не от операционной системы, которая знает о вас больше, чем любой сайт. Граница между «защищён» и «не защищён» проходит не там, где её рисует иконка в строке состояния.
Выиграли продавцы приватности. Их товар — не защита, а ощущение защиты, и дыра в чужом коде им даже удобна: виноват Android, а не подписка, которую вы продлеваете третий год. Рынок анонимности устроен как страховка от дождя, продаваемая людьми, которые этот дождь и включают.
Второй выгодоприобретатель — рекламный контур, для которого IP давно не главный идентификатор. Отпечаток устройства, набор датчиков, список шрифтов, ритм нажатий — этого хватает без всяких адресов, так что находка не меняет ничего, кроме заголовков. Новость про утечку IP выгодна тем, кто хочет, чтобы вы боялись именно IP.
Я как-то держал в руках телефон знакомого: значок VPN в углу экрана, а через минуту — реклама кроссовок ровно той модели, которую он обсуждал вслух. Никакой уязвимости для этого не потребовалось. Система не взламывает вашу приватность — она её просто не признаёт.
Приватность продают как зонт, а дождь идёт изнутри.