Mentionsy Mentionsy
Mateusz Chrobok
Mateusz Chrobok

Kolejna wpadka VPNów? Nie do końca.

24.05.2026 ·10 min 40 s · 7 rozdziałów

🔓 Dbanie o swoją prywatność to ciężka praca. I to na pełny etat! Czasami okazuje się jednak, że nie ze swojej winy stajemy się nadzy w internecie. To nie przez nasz błąd, a przez zaniedbanie wielomiliardowej korporacji okazało się się, że VPNy w najnowszej wersji Androida niby działają, ale tak nie do końca. Jakie to może mieć konsekwencje? Na czym ten błąd polega? Dlaczego czasami szybciej nie oznacza wcale bezpieczniej? I w końcu - czemu Google jeszcze nie załatało tej luki? Linki: 🤖 Any app on recent Android versions can leak certain traffic https://mullvad.net/en/blog/any-app-on-recent-android-versions-can-leak-certain-traffic 🔒 The Tiny UDP Cannon: An Android VPN Bypass https://lowlevel.fun/posts/tiny-udp-cannon-android-vpn-bypass/ 👨‍💼 The IETF QUIC Working Group https://quicwg.org 📃 The QUIC Transport Protocol: Design and Internet-Scale Deployment https://research.google/pubs/the-quic-transport-protocol-design-and-internet-scale-deployment/ 🏃 QUIC https://en.wikipedia.org/wiki/QUIC 🐦 @cybaqkebm https://x.com/cybaqkebm 🚨 Google Issue Tracker https://issuetracker.google.com/issues/510393733?pli=1 📑 GrapheneOS https://github.com/GrapheneOS/platform_packages_modules_Connectivity/commit/7930a86931d9b7a02aa9c90401e8ddfc351c0932 © Wszystkie znaki handlowe należą do ich prawowitych właścicieli. ❤️ Dziękuję za Waszą uwagę. Znajdziecie mnie również na: Instagramie @mateuszemsi https://www.instagram.com/mateuszemsi/ Twixxerze @MateuszChrobok https://twitter.com/MateuszChrobok Mastodonie https://infosec.exchange/@mateuszchrobok LinkedInie @mateuszchrobok https://www.linkedin.com/in/mateuszchrobok/ Patronite https://patronite.pl/MateuszChrobok Rozdziały: 00:00 Intro 00:39 Setting 02:09 Quic 04:55 Technikalia 06:37 Łatka 08:25 Rozwiązanie 09:30 Co Robić i Jak Żyć? #Mullvad #VPN #wyciek #wpadka #Google

0:00 · Intro 1

Cześć! Dbanie o swoją prywatność to ciężka praca. I to taka na pełen etat. Czasami okazuje się jednak, że nie ze swojej winy stajemy się nadzy w internecie. To nie przez nasz błąd, a przez zaniedbanie wielomiliardowej korporacji okazało się, że VPNy w najnowszej wersji Androida Niby działają, ale tak nie do końca. Jakie to może mieć konsekwencje? Na czym ten błąd polega? Dlaczego czasami szybciej nie oznacza wcale bezpieczniej? I w końcu, czemu Google jeszcze nie załatało tej luki? Zapraszam. Android w szesnastej swojej wersji, czyli w sumie najnowszej stabilnej, wprowadził pewien błąd w imię radzieckiej Maksymy.

0:39 · Setting 2

Chcieliśmy dobrze, a wyszło jak zawsze. O co chodzi? Otóż jeśli korzystamy na Androidzie z VPNa, to możemy to zrobić w takiej bardzo restrykcyjnej formie, czyli wprost zaznaczając, że chcemy z niego korzystać zawsze, wszędzie i zablokować jakikolwiek ruch, który przez niego nie przechodzi. Powinna to być absolutna gwarancja, że nic nie zostanie wysłane do sieci z pominięciem VPNa. A to może być bardzo istotne, gdy chcemy ukryć miejsce, z którego łączymy się do sieci. No bo postawmy się w roli takiego choćby dziennikarza śledczego, pracującego z jakiegoś kraju, który systemowo podsłuchuje cały ruch sieciowy. Połączenie się do sieci z pominięciem własnego szyfrowanego tunelu może wtedy ujawnić naszą tożsamość i sprowadzić na nas poważne kłopoty.

Niestety, jak się okazuje, w Androidzie jesteśmy na takie niebezpieczeństwo narażeni. Dlaczego? Jakaś złośliwa aplikacja jest w stanie nadal zignorować ustawienia i połączyć się do sieci bezpośrednio, tym samym ujawniając choćby informacje o tym, gdzie aktualnie przebywamy, czy ułatwić śledzenie nas w sieci. I nie ma żadnego znaczenia z jakiego VPNa korzystamy. Nawet od firmy, która w swoich kolorowych reklamach zapewniała, że gwarantują wszystkie możliwe gruszki na wierzbie. To błąd na poziomie systemu. Dotyczy więc każdego dostawcy rozwiązań tej kategorii. Tylko, co tak właściwie się dzieje? No, tu muszę odpakować trochę technikaliów. Zacznijmy od tego, czym jest QUIC.

4:55 · Technikalia 1

Bo tu jest pies pogrzebany. Rzeczona funkcja w ogóle nie sprawdza, czy wysyła to pożegnanie z wykorzystaniem zestawionego już i wymaganego przez użytkownika VPNa. Po prostu ignorując te ustawienia. To trochę tak, jakby prowadzić z kimś wszystkie rozmowy od samego początku poprzez Signala albo jakiś inny bezpieczny komunikator, aby na sam koniec krzyknąć przez megafon na rynku albo obwieścić w gazecie, że nie będzie się już więcej gadać. O ile nikt nie dowie się z tego, o czym rozmawialiśmy, To taki zabieg szeroko ujawnia, że w ogóle z kimś prowadziło się komunikację, co samo w sobie może być niebezpieczne. Co istotne, takie ujawnienie musi zostać zainicjowane przez aplikację, z której korzystamy.

6:37 · Łatka 1

Ukryto jedynie ten wpis przed postronnymi oczami. Więcej dowiedzieć możemy się za to z wpisu Józufa, który odkrył dziurę. Na swojej stronie lowlevel.fun wszedł głęboko w detale, gdzie odsyłam zainteresowanych przejrzeniem kodów źródłowych, systemowych technikaliów i proof of concept. Ogólnie cały szkopuł w tym, że to całe pożegnanie, o którym mowa, Nie jest realizowane bezpośrednio przez aplikację. Prosi ona o to systemową usługę i wyłącza się. I to system następnie otwiera nowe połączenie właśnie z pominięciem VPNa. Ten, z kim aplikacja chciała się pożegnać, poznaje w ten sposób rzeczywisty adres IP nadawcy.

8:25 · Rozwiązanie 1

Nie likwiduję ich całkiem, więc potencjalnie jakaś aktualizacja może otworzyć je ponownie. No i wiadomo, robimy to na własną odpowiedzialność i nie powinniśmy dotykać takich ustawień bez dogłębnej wiedzy, jakie mogą one potencjalnie mieć skutki. Zresztą To nie jest pierwszy problem z VPNami jako protokołem. Donosiłem już raz uprzejmie o podobnej sytuacji w materiale o słodkim tytule Żaden VPN Cię nie obroni. Wtedy, co ciekawe, androidy były jedynymi urządzeniami odpornymi domyślnie na atak wykorzystujący Telukę. Cóż, balans w przyrodzie, jak widać, został zachowany. Co robić i jak żyć? Nie chcesz bawić się w instalację innego oprogramowania na swoim telefonie, a gdy słyszysz ADB, to zastanawiasz się, czy to jakiś nowy system bezpieczeństwa w samochodzie?

9:30 · Co Robić i Jak Żyć? 1

Po prostu nie uruchamiaj na swoich urządzeniach aplikacji, którym nie ufasz. Korzystaj z VPNa w celach, do których został stworzony. To nie jest narzędzie anonimizujące, nawet jeśli reklama twierdzi inaczej. Po prostu przekładasz w ten sposób jajka do innego koszyka, bo od tej pory wszystko o Twoim ruchu sieciowym wie po prostu ktoś inny – dostawca, VPNa, a nie Twój operator internetu. Anonimizować lepiej jest się na cebulkę. Na przykład dodać do VPNa jeszcze serwer proxy. Wtedy, gdy jedno zawiedzie, drugie powinno być w stanie zniwelować zagrożenie. I to już wszystko na dziś. Tymczasem dziękuję za Waszą uwagę i do zobaczenia!

Pokazano wszystkie 7 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.