TGViewer
godnoTECH - Новости IT godnoTECH - Новости IT @godnotech · 5.91K subscribers
Post #11054 791

Forwarded from Типичный Сисадмин

🚨 Критическая уязвимости VLESS клиентов. Как палится ваш личный VPN через приложения.

На Хабре выкатили эпичный ресерч, который доказывает, что почти все мобильные клиенты для обхода блокировок имеют фундаментальную архитектурную дыру. И государевы антифрод-системы вот-вот начнут ее нещадно эксплуатировать, особенно прочитав этот текст 👮‍♂️

Суть такова.. помните методичку Минцифры, которая обязала маркетплейсы, банки и ВК вычислять VPN-щиков? Мы думали, они будут ловить по таймзонам и утечкам WebRTC. Оказалось, всё гораздо жестче и изящнее. Отечественные приложухи могут ломать юзеров прямо через localhost.

Как работает абсолютное большинство мобильных клиентов (v2rayNG, V2BOX, Hiddify, NekoBox и прочие)? Для создания виртуального интерфейса они юзают костыль типа tun2socks. Клиент поднимает локальный SOCKS5-прокси (например, на порту 1080) и заворачивает трафик туда.

В чем факап? Этот локальный SOCKS5 поднимается БЕЗ АВТОРИЗАЦИИ. Что делает условное приложение-стукач? Оно в фоне за пару секунд сканирует порты на 127.0.0.1. Находит открытый SOCKS5 без пароля, подключается к нему и отправляет пинг на свой сервер-чекер. Бинго! Товарищ майор мгновенно узнает выходной IP-адрес твоего нидерландского VPS-сервера, после чего этот IP улетает в бан-лист по всей стране. Твой личный VPN сгорает за секунду, берешь новый - и так по кругу 🤑

Андроид-бояре сейчас скажут:
А я засунул все ру-приложения в изолированный рабочий профиль (Knox, Shelter, Island), они ничего не увидят 🥂

Хер там плавал. Виртуальные пространства отлично изолируют файловую систему и память, но не изолируют loopback-интерфейс. Стукач из песочницы прекрасно видит открытые порты хоста на 127.0.0.0/8. Сплит-тунелинг тоже не спасает - приложуха всё равно может сама, ручками, постучаться в локальный SOCKS5. Засада.

Отдельного пинка заслуживает популярный iOS-клиент Happ 💩. У этих гениев на локалхост без авторизации торчит не только прокси, но и HandlerService (API управления Xray). Локальная малварь может буквально сдампить твои ключи, SNI и конфиги. А разрабы на репорты отвечают что это не бага, это фича 😂

Как лечить... а никак. Пока разрабы клиентов не прикрутят обязательную генерацию динамических логинов/паролей для локального сокса при каждом запуске - мобильные клиенты уязвимы. Ждать апдейтов - долго и больно.

Кто-то уже руками правит свои конфиги Xray/Sing-box на VPS и прописывает правило, где весь исходящий трафик с сервера в зону geoip:ru дропается. Коннекта нет, IP не слит.

Типичный 🥸 Сисадмин
  • 😭 11
  • 🌚 7
More from @godnotech
  1. Oct 11, 2026Канадский инженер собрал DIY-камеру для слежки за патрулями 📸 Канадский программист Энтон…
  2. Oct 11, 2026Модель Anthropic сама сообщила о несуществующем убийстве 🤭 Anthropic призналась, что её И…
  3. Oct 10, 2026TP-Link обвиняют в переклейке китайских шильдиков 🪨 Компания годами рассказывает про кали…
  4. Oct 10, 2026История чатов с ИИ выдала атакующего банков Южной Кореи 😆 Вместо отпечатков пальцев — ист…
  5. Oct 10, 2026Математики объявили бойкот 722 работам OpenAI 👍 OpenAI недавно вывалила 722 документа с р…
  6. Oct 10, 2026Post #12316
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →