TGViewer
Типичный Сисадмин Типичный Сисадмин @sysodmins · 38.7K subscribers
Post #28670 24K
🚨 Критическая уязвимости VLESS клиентов. Как палится ваш личный VPN через приложения.

На Хабре выкатили эпичный ресерч, который доказывает, что почти все мобильные клиенты для обхода блокировок имеют фундаментальную архитектурную дыру. И государевы антифрод-системы вот-вот начнут ее нещадно эксплуатировать, особенно прочитав этот текст 👮‍♂️

Суть такова.. помните методичку Минцифры, которая обязала маркетплейсы, банки и ВК вычислять VPN-щиков? Мы думали, они будут ловить по таймзонам и утечкам WebRTC. Оказалось, всё гораздо жестче и изящнее. Отечественные приложухи могут ломать юзеров прямо через localhost.

Как работает абсолютное большинство мобильных клиентов (v2rayNG, V2BOX, Hiddify, NekoBox и прочие)? Для создания виртуального интерфейса они юзают костыль типа tun2socks. Клиент поднимает локальный SOCKS5-прокси (например, на порту 1080) и заворачивает трафик туда.

В чем факап? Этот локальный SOCKS5 поднимается БЕЗ АВТОРИЗАЦИИ. Что делает условное приложение-стукач? Оно в фоне за пару секунд сканирует порты на 127.0.0.1. Находит открытый SOCKS5 без пароля, подключается к нему и отправляет пинг на свой сервер-чекер. Бинго! Товарищ майор мгновенно узнает выходной IP-адрес твоего нидерландского VPS-сервера, после чего этот IP улетает в бан-лист по всей стране. Твой личный VPN сгорает за секунду, берешь новый - и так по кругу 🤑

Андроид-бояре сейчас скажут:
А я засунул все ру-приложения в изолированный рабочий профиль (Knox, Shelter, Island), они ничего не увидят 🥂

Хер там плавал. Виртуальные пространства отлично изолируют файловую систему и память, но не изолируют loopback-интерфейс. Стукач из песочницы прекрасно видит открытые порты хоста на 127.0.0.0/8. Сплит-тунелинг тоже не спасает - приложуха всё равно может сама, ручками, постучаться в локальный SOCKS5. Засада.

Отдельного пинка заслуживает популярный iOS-клиент Happ 💩. У этих гениев на локалхост без авторизации торчит не только прокси, но и HandlerService (API управления Xray). Локальная малварь может буквально сдампить твои ключи, SNI и конфиги. А разрабы на репорты отвечают что это не бага, это фича 😂

Как лечить... а никак. Пока разрабы клиентов не прикрутят обязательную генерацию динамических логинов/паролей для локального сокса при каждом запуске - мобильные клиенты уязвимы. Ждать апдейтов - долго и больно.

Кто-то уже руками правит свои конфиги Xray/Sing-box на VPS и прописывает правило, где весь исходящий трафик с сервера в зону geoip:ru дропается. Коннекта нет, IP не слит.

Типичный 🥸 Сисадмин
  • 😱 160
  • ✍ 45
  • ❤ 25
  • 🤯 10
  • 👍 4
  • 🙏 4
  • 🔥 2
  • 🤔 2
  • 😁 1
  • 🫡 1
  • 💊 1
More from @sysodmins
  1. Oct 10, 2026🌎 Яндекс к ночи на воскресенье... 🟢Веб-консоль Yandex Cloud Console оживили, кнопки снов…
  2. Oct 10, 2026БУДУЩЕЕ. СЛУЧИЛИСЬ ТЕ САМЫЕ СОБЫТИЯ @ ТЫ УШЕЛ В ЛЕС И ПИТАЕШЬСЯ КОРЕНЬЯМИ, ЗАБЫВ КАК ВЫГЛЯ…
  3. Oct 10, 2026🤙 Ручное управление отменяется... в Yandex Cloud легла сама консоль (во всех зонах разом)…
  4. Oct 10, 2026🌎 Яндекс перешел на ручное распределение квот. Yandex Cloud переходит на… "полностью ручн…
  5. Oct 9, 2026👮‍♂️ Ситуация без изменений... отвалившаяся зона ru-central1-b уходит на выходные. Ночной…
  6. Oct 9, 2026🤖 OPS Talk by Sber: узнай, как AI меняет сопровождение Собираем инженеров сопровождения,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →