Минцифры привлекает Сбер, Яндекс, Ozon (и остальной крупняк) сообщать на людей, кто юзает VPN 👮♂️
Походу вычислительных мощностей ТСПУ не хватает и борьба с обходом блокировок ложится на плечи бизнеса... Топ-менеджмент 20+ крупнейших российских площадок (Яндекс, VK, Ozon, Wildberries, Авито, Сбер, etc) получил сообщение. К 15 апреля им необходимо внедрить у себя блокировку юзеров, которые заходят на их платформы через VPN. Забыл выключить туннель перед тем, как заказать корм коту на ВБ или проверить баланс в банке? Лови заглушку... Доступ запрещен😶
Но самая вкуснятинка в другом. Корпорациям раздали методички, как с помощью их корпоративного антифрода (анализ отпечатков браузера, утечек WebRTC, TTL пакетов, нестыковок таймзон и геолокации) вычислять новые, еще не заблокированные узлы.
Вычислив твой личный, свежеподнятый VLESS-сервер где-нибудь в Нидерландах, условный маркетплейс дропнет твою сессию, плюс он будет обязан автоматически слить этот новый IP-адрес регулятору. Тот кто это придумал - гениально превратил ИТ-гигантов в распределенный DPI-зонд, который будет пополнять базу банов руками крупняка. Истинный краудсорсинг цензуры во всей красе😬
Почему бизнес согласится? Ведь никто в здравом уме не хочет резать себе конверсию и отпугивать живых юзеров с деньгами. Но Минцифры выкатило предложение, от которого невозможно отказаться.... Кто не будет вычислять и сдавать VPN-щиков, тот лишится IT-аккредитации, дропнется из списка обязательной предустановки на смартфоны, а главное - кикнут из белых списков РКН. То есть при следующем ковровом шатдауне интернета вы ляжете вместе со всеми. Выбор без выбора?🤔
Что будет дальше... во-первых, нас ждет эпичный парад ложных срабатываний, т.к. отличить легитимный корпоративный VPN удаленщика от туннеля для обхода блокировок технически почти нереально.
Во-вторых, для простых смертных наступает новая эра. Если раньше они лениво заворачивали весь трафик роутера (или телефона) в туннель и не парились, то теперь это путь к самоубийству твоего личного уютного VPS-сервера. Зашел в Ozon через свой прокси -> Ozon сообщил в РКН -> твой IP в бане по всей стране⚰️
Бабушки уже начинают разбираться в таблицах маршрутизации😬
Типичный🥸 Сисадмин
Походу вычислительных мощностей ТСПУ не хватает и борьба с обходом блокировок ложится на плечи бизнеса... Топ-менеджмент 20+ крупнейших российских площадок (Яндекс, VK, Ozon, Wildberries, Авито, Сбер, etc) получил сообщение. К 15 апреля им необходимо внедрить у себя блокировку юзеров, которые заходят на их платформы через VPN. Забыл выключить туннель перед тем, как заказать корм коту на ВБ или проверить баланс в банке? Лови заглушку... Доступ запрещен
Но самая вкуснятинка в другом. Корпорациям раздали методички, как с помощью их корпоративного антифрода (анализ отпечатков браузера, утечек WebRTC, TTL пакетов, нестыковок таймзон и геолокации) вычислять новые, еще не заблокированные узлы.
Вычислив твой личный, свежеподнятый VLESS-сервер где-нибудь в Нидерландах, условный маркетплейс дропнет твою сессию, плюс он будет обязан автоматически слить этот новый IP-адрес регулятору. Тот кто это придумал - гениально превратил ИТ-гигантов в распределенный DPI-зонд, который будет пополнять базу банов руками крупняка. Истинный краудсорсинг цензуры во всей красе
Почему бизнес согласится? Ведь никто в здравом уме не хочет резать себе конверсию и отпугивать живых юзеров с деньгами. Но Минцифры выкатило предложение, от которого невозможно отказаться.... Кто не будет вычислять и сдавать VPN-щиков, тот лишится IT-аккредитации, дропнется из списка обязательной предустановки на смартфоны, а главное - кикнут из белых списков РКН. То есть при следующем ковровом шатдауне интернета вы ляжете вместе со всеми. Выбор без выбора?
Что будет дальше... во-первых, нас ждет эпичный парад ложных срабатываний, т.к. отличить легитимный корпоративный VPN удаленщика от туннеля для обхода блокировок технически почти нереально.
Во-вторых, для простых смертных наступает новая эра. Если раньше они лениво заворачивали весь трафик роутера (или телефона) в туннель и не парились, то теперь это путь к самоубийству твоего личного уютного VPS-сервера. Зашел в Ozon через свой прокси -> Ozon сообщил в РКН -> твой IP в бане по всей стране
Бабушки уже начинают разбираться в таблицах маршрутизации
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💊206😭63❤12🍌10😁9👍6🗿6👀3🎉2💔2😈2
Почему 1 апреля массово сломался MTProxy, при чём тут фингерпринт Telegram и как с этим жить
1 апреля (и это не шутка) в РФ выкатили новый алгоритм фильтрации, от которого массово полегли MTProxy и telemt. Причем полегли хитро... прокси вроде коннектится, но сообщения не уходят, медиа висит в вечной загрузке, а потом всё отваливается с концами. В чатах начались бурления.
Если расчехлить Wireshark и посмотреть на TCP-дамп, открывается занимательная картина. Соединение успешно устанавливается, клиент отправляет пакет
Вместо ответа от сервера клиент получает либо молчание и уходит в TCP Retransmission (пытается достучаться снова и снова), либо ему прилетает фейковый
Но никакого тотального DPI-анализа всего трафика (как многие боялись) пока нет. РКН тупо бьет по TLS-фингерпринту клиента ТГ.
Немного про фингерпринт... это набор параметров в
Энтузиасты уже провели эксперимент... взяли исходники Telegram Desktop, слегка поменяли параметры
Ситуация сводится к классической игре в кошки-мышки, когда РКН пилит сигнатуру -> ТГ выпускает патч, меняющий отпечаток клиента -> РКН будет искать новую сигнатуру.
Тех, кто сидит на своих тоннелях это не зацепило... остальные ждут обнову Телеги, ну а самые красноглазые попробуют собрать клиент из исходников со своими параметрами TLS.
Типичный🥸 Сисадмин
1 апреля (и это не шутка) в РФ выкатили новый алгоритм фильтрации, от которого массово полегли MTProxy и telemt. Причем полегли хитро... прокси вроде коннектится, но сообщения не уходят, медиа висит в вечной загрузке, а потом всё отваливается с концами. В чатах начались бурления.
Если расчехлить Wireshark и посмотреть на TCP-дамп, открывается занимательная картина. Соединение успешно устанавливается, клиент отправляет пакет
TLS ClientHello (приветствие, начало защищенной сессии)... и всё. Дальше глухо. Вместо ответа от сервера клиент получает либо молчание и уходит в TCP Retransmission (пытается достучаться снова и снова), либо ему прилетает фейковый
RST (Reset) пакет. Что любопытно, этот RST пакет походу подделывает оборудование ТСПУ... оно спуфит IP, порт и sequence number, заставляя железо думать, что это сервер разорвал коннект. Но никакого тотального DPI-анализа всего трафика (как многие боялись) пока нет. РКН тупо бьет по TLS-фингерпринту клиента ТГ.
Немного про фингерпринт... это набор параметров в
ClientHello (порядок cipher suites, extensions, supported groups и т.д.), который уникален для каждого софта. Как оказалось, у Телеги этот отпечаток весьма специфичный. ТСПУ просто видит этот характерный набор байт и дропает пакеты или шлет RST.Энтузиасты уже провели эксперимент... взяли исходники Telegram Desktop, слегка поменяли параметры
ClientHello, пересобрали бинарник - и случилось чудо! Все заблокированные прокси (даже с ee префиксом) моментально ожили и начали работать без единого обрыва на разных провайдерах. Ситуация сводится к классической игре в кошки-мышки, когда РКН пилит сигнатуру -> ТГ выпускает патч, меняющий отпечаток клиента -> РКН будет искать новую сигнатуру.
Тех, кто сидит на своих тоннелях это не зацепило... остальные ждут обнову Телеги, ну а самые красноглазые попробуют собрать клиент из исходников со своими параметрами TLS.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔143❤38👌15😎15👍5😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁116😭55💊13💯9👀7🍾5🗿3❤1🤗1🎅1
Сегодня, примерно с 10 утра по Москве графики мониторингов (Detector404, Сбой_рф) улетели в стратосферу. Лежит вообще ВСЁ, где крутятся деньги... Сбербанк, ВТБ, Альфа, Т-Банк и СБП.
Официалы из НСПК (тот что оператор карт Мир) уже открестился... типа, наши сервера работают штатно, это на стороне банков сбой. Но если одновременно падает весь топ-5 банков, СБП и рандомные внешние сервисы, то это ниразу не локальный баг.
Пахнет классическим ковровым бомбометанием на магистральном уровне. Варианта два:
/dev/null Возвращаемся в эпоху наличных и никогда не пушьте на прод перед выходными.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁239😱25👏16❤10💊8💯6🏆6🫡5🦄2👍1
Зато никто не отвлекает! Уютная гермозона, куда не проникает дневной свет и крики детей 😬
#предложка
Типичный🥸 Сисадмин
#предложка
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁143👍37❤11🌚8🔥5💊4✍3💯3
IT-компании заморозят госпроекты из-за новых правил Минцифры 🤨
Так вышло, что крестовый поход против VPN выстрелил в ногу импортозамещению. После закрытых ультиматумов от Минцифры российские IT-компании начали массово ставить проекты на паузу. Как оказалось, львиную долю критической инфраструктуры и госзаказов до сих пор тянут на себе сеньоры, работающие из-за рубежа, которые отвалятся, если платформы начнут глушить зашифрованный трафик.
Чтобы вычислять такой трафик, IT-гигантам (от Сбера до Ozon) придется за свой счет разворачивать тяжелые скоринговые модели. Система должна будет в реальном времени анализировать кучу параметров устройства и угадывать, реально ли человек сидит через VPN или просто улетел в командировку в условный Казахстан. Стоить это будет десятки миллионов рублей в месяц на железо и поддержку, а в нагрузку сервисы получат неизбежное замедление работы и шквал ложных блокировок легальных клиентов. Но если не согласиться на это, то можно лишиться аккредитации или дропнуться из белого списка😕
Типичный🥸 Сисадмин
Так вышло, что крестовый поход против VPN выстрелил в ногу импортозамещению. После закрытых ультиматумов от Минцифры российские IT-компании начали массово ставить проекты на паузу. Как оказалось, львиную долю критической инфраструктуры и госзаказов до сих пор тянут на себе сеньоры, работающие из-за рубежа, которые отвалятся, если платформы начнут глушить зашифрованный трафик.
Чтобы вычислять такой трафик, IT-гигантам (от Сбера до Ozon) придется за свой счет разворачивать тяжелые скоринговые модели. Система должна будет в реальном времени анализировать кучу параметров устройства и угадывать, реально ли человек сидит через VPN или просто улетел в командировку в условный Казахстан. Стоить это будет десятки миллионов рублей в месяц на железо и поддержку, а в нагрузку сервисы получат неизбежное замедление работы и шквал ложных блокировок легальных клиентов. Но если не согласиться на это, то можно лишиться аккредитации или дропнуться из белого списка
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
💯151😁69🎃13❤6🤔4😈4🫡4🎉1
Forwarded from IT-Мемасы от Эникея
Андрюха, по коням! У него TTL пакета подозрительный! - кричит корпоративный файрвол и дропает сессию собственного удаленщика из соседнего отдела 😁
@itmemas
@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁239🏆13😱10🌚6❤4💊3🎉2💔2🔥1
Помните недавний пост о том, как Минцифры планирует обязать Сбер, Яндекс, Ozon и прочих гигантов вычислять и сливать в РКН айпишники пользовательских VPN? В сети появились детали методички для разрабов этих сервисов. Препарируем 😮
Регулятор нарисовал красивый план деанона... сначала чекаем IP на нестыковки по гео (был в Москве, через секунду в Нидерландах), затем лезем в системные API самого смартфона и проверяем наличие активного туннеля. И всё бы ничего, но на втором этапе есть проблема корпоративных политик Apple (да и с шелтером Android).
В методичке Минцифры признало... выявлять VPN на iOS существенно ограничено и почти невозможно. Архитектура iOS жестко изолирует приложения. А вот в неподготовленном Android есть прекрасные штатные классы
В методичке подсветили и слепые зоны, почему алгоритм может не сработать✍️ :
🟢 Вы подняли тоннель прямо на домашнем роутере. Для смартфона это выглядит как чистый Wi-Fi.
🟢 Вы используете Split Tunneling. Если трафик маркетплейса идет напрямую через провайдера, а в туннель завернута только Телега.
🟢 Вы обмазались виртуалками или контейнерами.
🟢 Полный список на картинке к посту.
Дедлайн внедрения - 15 апреля🙂
Типичный🥸 Сисадмин
Регулятор нарисовал красивый план деанона... сначала чекаем IP на нестыковки по гео (был в Москве, через секунду в Нидерландах), затем лезем в системные API самого смартфона и проверяем наличие активного туннеля. И всё бы ничего, но на втором этапе есть проблема корпоративных политик Apple (да и с шелтером Android).
В методичке Минцифры признало... выявлять VPN на iOS существенно ограничено и почти невозможно. Архитектура iOS жестко изолирует приложения. А вот в неподготовленном Android есть прекрасные штатные классы
ConnectivityManager и NetworkCapabilities. Любое приложение (от банка до доставки еды) может дернуть этот API (если всё по дефолту) и система выдаст данные. После этого кастомный IP отправляется в базу блокировок РКН.В методичке подсветили и слепые зоны, почему алгоритм может не сработать
Дедлайн внедрения - 15 апреля
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡145😁40🗿15❤9💊9👍4😭2🤯1🎉1🍌1😈1
Вся эта возня с легальным шпионажем банков и маркетплейсов за твоим VPN вскрывает глубокий экзистенциальный факап. Давайте смотреть правде в глаза... ты отвалил ~100к деревянных за кусок стекла и кремния, но по факту ты на нем даже не root. Твой девайс тебе не принадлежит. Это просто арендованный корпоративный зонд, где проприетарная ОС разрешает любой коммерческой приложухе парсить твои системные API, читать состояние сетевых интерфейсов и сливать телеметрию на сторону. В этой архитектуре пользователь - просто бесправная кормовая база для любой бигдаты
Мы окончательно оказались внутри матрицы, где закрытый проприетарный код решает, можно ли тебе зайти в интернет или пора сдать твой IP. Истинный контроль возвращается только через разлоченный бутлоадер, кастомные прошивки, выпиленные Гугло-сервисы и тотальный FOSS на всех уровнях, а если совсем невмоготу - песочницы.
Красная или синяя таблетка?
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
❤154💯116🤔19💊13👍4😁4🫡2👏1😱1
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚76😁28🤯8❤5🔥5😱3
Продолжение недавнего поста про эпичное падение, когда легла СБП, терминалы в магазинах и банков страны. Многие тогда дружно (и вполне логично) подумали про Роскомнадзор, который своими ТСПУ пытался задушить VPN-трафик. Эту же версию публично озвучила и глава InfoWatch Наталья Касперская, пояснив, что нельзя рубить туннели, не сломав при этом интернеты.
Но не прошло и суток, как случился былинный сеанс переобувания в воздухе
Официальным козлом отпущения торжественно назначили Сбербанк. По версии РКН, зеленый банк просто выкатил на прод обновление своей антифрод-системы. Патч оказался настолько кривым, что намертво положил ядро эквайринга. А так как Сбер это монополист, на чьей биллинговой инфраструктуре плотно сидит куча других банков, то по принципу домино в небытиё улетели и они, прихватив с собой СБП.
Чтобы добавить хаоса в этот ИТ-детектив, события пояснила контора Vendista (вендор терминалов бесконтактной оплаты). Поданным их логов... оказывается, 4 апреля в 4 утра по Москве в питерском ДЦ Миран тупо моргнуло электричество
Из-за обесточки отвалились сразу 4 магистральных провайдера и сервера платежного агрегатора, который обслуживал ВТБ, Т-Банк и Альфу.
Касперская справедливо жалуется, что Минцифры вообще забило болт на коммуникацию с бизнесом... но если абстрагироваться от поиска виноватых, вырисовывается интересная архитектурная картина. Даже если РКН реально ни при чем, то вся отечественная финтех-инфра имеет гигантскую единую точку отказа. Один кривой коммит в антифрод Сбера или один не заведшийся дизель-генератор
Регуляторы и корпорации играют в горячую картошку, перекидывая ответственность друг на друга
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🏆153😁88🍌15❤11🌚7🤔6💊4😱2
Несколько дней как по всем профильным каналам форсится копипаста о том, что гениальная команда Павла героически обновила десктопный клиент до v6.7.2, закрыла уязвимость в
ClientHello и в соло победила Роскомнадзор Спойлер:
Слухи о том, что ТСПУ начнут душить MTProxy по TLS-фингерпринтам, ходили еще с начала года. У разрабов ТГ было минимум 3 месяца на аудит. Но они забили болт. А 1 апреля товарищ майор дернул рубильник, и FakeTLS отвалился.
Как выяснилось, невероятно топовая маскировка под браузер в клиенте Телеги была написана левой пяткой. Во-первых, клиент слал расширение с несуществующим кодом
0xFE02 (древний мусор), тогда как современные браузеры юзают стандартный 0xFE0D для ECH (Encrypted Client Hello). Во-вторых, публичный ключ X25519 по всем законам математики обязан занимать ровно 32 байта. А код Телеги почему-то генерировал 20 байт. Для DPI-фильтра это даже не сигнатура, это как огромный неоновый билборд над пивнушкой вечером... но с вывеской "Я НЕ БРАУЗЕР, ДРОПАЙ МЕНЯ! Я ХОЧУ ЧТОБ ТЫ ЛОМАЛ МЕНЯ!" Пока Дуров молчал и собирал по 3к рублей за Премиум-подписки на два года вперед
Что делает мейнтейнер? Он молча вмердживает минимальный кусок кода из PR с отпиской... Inspired by wide internet discussions.
А на следующий день с двух ног на танцпол влетает
Главный фейл в том, что этот хайповый патч 6.7.2 выкатили только на Десктоп. А в основе мобильных iOS и Android-клиентов лежит ядро tdlib, в котором зашиты ровно те же самые кривые 20 байт вместо 32! То есть миллионы мобильных юзеров продолжали сосать лапу и ловить таймауты, пока комьюнити не пошло пилить отдельные PR-ы и для мобилок.
Вот и получается, что настоящее цифровое сопротивление - это не пафосные посты миллиардеров из Дубаев. Это безымянные инженеры, которые после работы по ночам реверсят правила DPI и пишут патчи за тех, кто получает за это ЗПшку.
Никакого Viva la resistance. Люди просто хотят, чтобы их бабушки могли отправить им картинку с котиком
Сообществу telemt респект за аптайм
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
5❤473🔥136👍69🫡16😁11👏4😱4💊2🐳1
Forwarded from Всратый монтаж 👹
Ну а куда деваться, когда ящик не по размеру?
У вас бывали случаи нестандартного крепежа?
ТГ: @montajniklvs
У вас бывали случаи нестандартного крепежа?
ТГ: @montajniklvs
🌚68💯14✍10👍7🏆5❤3💊2
На семинаре в комнате только одна розетка 🔥
#предложка
Импровизируй, адаптируй и преодолевай.
Типичный🥸 Сисадмин
#предложка
Импровизируй, адаптируй и преодолевай.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥152💊50😱23⚡10😁5🌚4❤1
Ровно 32 года назад, 7 апреля 1994 года, в глобальной базе данных IANA была делегирована национальная доменная зона ru. Олдфаги еще помнят те благословенные времена... песня коннекта диалап модема в ночи, карточки на 5 часов, непуганый Фидонет, первые локалки на коаксиале и абсолютно дикая, первобытная свобода. Никаких тебе ТСПУ, товарища майора, белых списков и реестров запрещенной информации. Трафик лился рекой, шифрование никому не было нужно, а банили только суровые модеры локальных форумов за дичь и флуд
Что характерно, свой 32-й день рождения Рунет встречает в состоянии пациента, плотно подключенного к аппарату искусственной фильтрации жизнедеятельности. Сегодняшний праздник, если честно, местами подозрительно напоминает поминки. Интернет из пространства свободы мутировал в территорию тотального комплаенса, где за поднятый VPN скоро будут выписывать административку
Но хоронить пациента мы категорически отказываемся! Отечественные сисадмины и красноглазые опенсорс-энтузиасты обладают феноменальным уровнем выживаемости. Мы пережили суровые 90-е переживем и эпоху Чебурнета. Инженерная мысль всегда найдет свой маршрут.
Поднимаем кружки (и пинги) за родной Рунет. С днем рождения, старик! Не болей, маршрутизируйся без потерь и пусть твои пакеты всегда доходят до адресата
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
3🍾270❤42🎉29🫡13💊9👍7😁5💔3
Если кто думал, что чудес не бывает, то вот доказательство
Начальник Управления по информационно-коммуникационным технологиям заявила, что в MAX зарегистрировалось уже 111 миллионов пользователей, которые ежедневно генерят 1,4 миллиарда сообщений. Более того, приложухой якобы пользуются в 40 странах мира, а темпы роста названы мировым рекордом
Давайте выключим телевизор, включим калькулятор и словим когнитивный диссонанс. Население страны - около 144 млн человек. Вычитаем младенцев, глубоких пенсионеров с кнопочными звонилками, асоциальных элементов
Выходит, в MAX сидят ВООБЩЕ ВСЕ, включая тех, у кого нет смартфона, и еще пара миллионов мигрантов сверху? Взаимоисключающие параграфы налицо. Для сравнения - у Telegram, из которого люди реально не вылезают сутками (читают новости, работают, смотрят мемы), активная аудитория в РФ болтается в районе жалких 65-70 млн. Но топ-1 мессенджером на бумаге теперь стал MAX
Откуда 1,4 млрд сообщений? Походу сюда 100% плюсуют каждую автоматическую отбивку... пуши от Госуслуг, спам от ведомств, системные логи и автоответы ботов. С таким же успехом можно распарсить
/var/log/syslog на сервере и заявить, что демоны Linux ежедневно ведут миллиарды высокоинтеллектуальных бесед Всё это похоже на эталонный цифровой карго-культ и безоговорочная победа красивых презентаций над суровой реальностью. Эффективные менеджеры успешно закрыли KPI, освоили бюджеты на национальную платформу и обогнали Дурова, не написав ни одной удобной фичи.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁276💯61💊31🌚9🫡7❤4🗿4👍2👏2🏆2🍌1
На Хабре выкатили эпичный ресерч, который доказывает, что почти все мобильные клиенты для обхода блокировок имеют фундаментальную архитектурную дыру. И государевы антифрод-системы вот-вот начнут ее нещадно эксплуатировать, особенно прочитав этот текст
Суть такова.. помните методичку Минцифры, которая обязала маркетплейсы, банки и ВК вычислять VPN-щиков? Мы думали, они будут ловить по таймзонам и утечкам WebRTC. Оказалось, всё гораздо жестче и изящнее. Отечественные приложухи могут ломать юзеров прямо через
localhost.Как работает абсолютное большинство мобильных клиентов (v2rayNG, V2BOX, Hiddify, NekoBox и прочие)? Для создания виртуального интерфейса они юзают костыль типа
tun2socks. Клиент поднимает локальный SOCKS5-прокси (например, на порту 1080) и заворачивает трафик туда. В чем факап? Этот локальный SOCKS5 поднимается БЕЗ АВТОРИЗАЦИИ. Что делает условное приложение-стукач? Оно в фоне за пару секунд сканирует порты на
127.0.0.1. Находит открытый SOCKS5 без пароля, подключается к нему и отправляет пинг на свой сервер-чекер. Бинго! Товарищ майор мгновенно узнает выходной IP-адрес твоего нидерландского VPS-сервера, после чего этот IP улетает в бан-лист по всей стране. Твой личный VPN сгорает за секунду, берешь новый - и так по кругу Андроид-бояре сейчас скажут:
А я засунул все ру-приложения в изолированный рабочий профиль (Knox, Shelter, Island), они ничего не увидят🥂
Хер там плавал. Виртуальные пространства отлично изолируют файловую систему и память, но не изолируют loopback-интерфейс. Стукач из песочницы прекрасно видит открытые порты хоста на
127.0.0.0/8. Сплит-тунелинг тоже не спасает - приложуха всё равно может сама, ручками, постучаться в локальный SOCKS5. Засада.Отдельного пинка заслуживает популярный iOS-клиент Happ
HandlerService (API управления Xray). Локальная малварь может буквально сдампить твои ключи, SNI и конфиги. А разрабы на репорты отвечают что это не бага, это фича Как лечить... а никак. Пока разрабы клиентов не прикрутят обязательную генерацию динамических логинов/паролей для локального сокса при каждом запуске - мобильные клиенты уязвимы. Ждать апдейтов - долго и больно.
Кто-то уже руками правит свои конфиги Xray/Sing-box на VPS и прописывает правило, где весь исходящий трафик с сервера в зону
geoip:ru дропается. Коннекта нет, IP не слит. Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
1😱156✍44❤24🤯10👍4🙏4🔥2🤔2😁1🫡1💊1