Перейти к материалам
истории

«Теоретически они могут заблокировать любой сервис целиком» Этим летом Amnezia — один из самых популярных VPN-сервисов у россиян — пережил крупнейшую атаку и не работал полтора месяца. Интервью одного из разработчиков сервиса

Источник: Meduza

1 июня Amnezia, один из самых популярных VPN-сервисов, который выделяется среди других наличием собственного протокола, столкнулся с масштабной атакой. Под нее попали не только серверы, но и инфраструктура компании: ее платежная система столкнулась с DDOS, а на почты сотрудников приходили фишинговые письма. В компании считают, что за нападением стоял Роскомнадзор и готовился он к нему почти год. «Медуза» поговорила с одним из главных разработчиком Amnezia VPN о том, чем эта атака отличалась от предыдущих, насколько велик ущерб от нее и появится ли в России государственный VPN. 

«Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь бороться с РКН заметно сложнее»

— Расскажите, с чего все началось. Июньская атака ведь была далеко не первой?

— Курс на борьбу с VPNʼами государство взяло несколько лет назад — это было видно, когда Роскомнадзору начали выделять многомиллиардное финансирование. А для нашего сервиса все стало понятно год назад. Два года назад мы выпустили протокол AmneziaWG 1.0, который успешно начал обходить блокировки WireGuard, — и летом 2025-го его впервые заблокировали. 

Это была блокировка именно нашего протокола, что можно даже назвать успехом. Мы были особо никому не известным проектом с небольшим количеством пользователей, а тут раз — столько внимания. Тогда же стало понятно, что у РКН есть либо собственный отдел, либо компания на аутсорсе, которая персонально занимается нашим протоколом.

Под нынешнюю версию протокола AmneziaWG 2.0 они собирали сигнатуры почти год — и, как видно, собрали не одну. Они вычислили сразу несколько признаков протокола, но не стали пускать их все разом в ход. Вместо этого они выкатывают их по очереди: дожидаются, пока мы восстановимся и потратим ресурсы, и только потом пускают следующую заготовку. Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь, при таком финансировании, Роскомнадзор стал по-настоящему сильным соперником, и бороться с ним заметно сложнее.

— На оборудование для борьбы с VPN государство потратило 1,3 миллиарда рублей. Что это за оборудование?

— У нас есть общее представление о том, как оно устроено. Это не какое-то уникальное или сверхспециализированное решение — скорее, речь идет о высокопроизводительных серверах, которые могут фильтровать трафик на больших скоростях. 

Основные компоненты и микросхемы сегодня в любом случае производятся в Китае, а собирается оборудование там или уже в России — принципиальной разницы нет. Куда важнее, какое программное обеспечение они используют для фильтрации трафика и какие пишут правила для ТСПУ. Но очевидно, что новое, современное железо работает быстрее, а возможности по глубокому анализу трафика и блокировкам растут.

Роскомнадзор начал чаще выкатывать новые блокировки. К примеру, с 1 по 15 июня мы выпустили четыре релиза с фиксами. Дальше с 15-го они [Роскомнадзор] готовили свою следующую блокировку и выкатили ее 7 июля. Десятого мы выпустили фикс, затем они — новую блокировку.

Очередная волна блокировок случилась 25 июля, но сейчас сервис полностью доступен для пользователей, которые обновились на AmneziaVPN v5.0 с протоколом AmneziaWG 3.0.

О новым методах блокировок

В мае власти РФ перешли к более хитрым методам борьбы с VPN и прокси Рассказываем, что именно начал делать Роскомнадзор и как на его действия реагируют VPN-сервисы

О новым методах блокировок

В мае власти РФ перешли к более хитрым методам борьбы с VPN и прокси Рассказываем, что именно начал делать Роскомнадзор и как на его действия реагируют VPN-сервисы

— У вас ушло много времени — почти полтора месяца — на восстановление работы. Почему так долго? И чем эта атака отличалась от прошлогодней? 

— Масштабом и количеством направлений, на которые они давили. У нас нет таких ресурсов, как у Роскомнадзора, и, когда они бьют по всем фронтам, появляется много вещей, в которых нужно параллельно разбираться. К тому же атака происходила волнами и была намного более продуманной, чем раньше. 

Раньше они просто блокировали протоколы: находили их сигнатуры, вносили их в правила блокировки на ТСПУ — и все, по всей стране VPN переставал подключаться по этому протоколу. Мы в ответ выпускали обновление протокола — и все снова работало. Например, прошлом году мы справились с атакой в течение одной-двух недель.

Но сейчас они используют намного более хитрую стратегию. Они не блокируют ни протокол, ни соединение, а вместо этого наблюдают за тем, кто использует соединение, вычисляют [IP-]адреса и точечно блокируют серверы и целые подсети. Сам протокол при этом как бы продолжает работать. Из-за этого нам приходится все чаще менять серверы, и мы не всегда понимаем, помогают наши действия или нет. Ведь из-за того, что проверка и релиз приложения в AppStore или Google Play занимает 3-4 дня, мы, к сожалению, [заранее] не знаем, поможет ли [новая версия, которая должна обходить блокировки] предотвратить массовую блокировку серверов.

Кроме того, по нам ударила новая система блокировки через ТСПУ. VPNʼы, которые сидят на VLESS/Xray, не сильно пострадали в эту волну. Но, анализируя, что происходило в общем — сколько сервисов прекратило работать или начало испытывать проблемы, — мы видим, что Роскомнадзор провел значительный апгрейд ТСПУ. 

В то же время Роскомнадзор резко усилил давление на UDP-трафик. Одна из последних новостей — отвалились многие онлайн-игры, которые работают на том же типе трафика.

— Почему именно онлайн-игры?

— Их серверы находятся за границей, и Роскомнадзор не знает, идет к ним VPN-трафик или нет. Мы же маскируемся под другие сервисы — и они [РКН] вполне могли посчитать, что это может быть наш трафик. Когда они вносят сигнатуру в ТСПУ, он тут же блокирует IP-адреса серверов. И уже не важно, что за ними стоит — VPN или что-то другое.

Делают они это все, естественно, не руками. У них очень сложные сигнатуры со множеством критериев. Например, у них есть 50 критериев, каждый из которых приносит одно очко, и если набралось больше 25 очков, то сервер попадает под блокировку. Объем трафика — это один из критериев, который очень сильно влияет. Грубо говоря, если иметь сервер, на котором очень много трафика, он попадает под их наблюдение, а если мало — то на него не обратят внимания.

— Получается, что от такой системы проще всего спрятаться маленькому серверу, который использует один человек?

— Им очень не нравится, когда пользователь на своем сервере может развернуть малозаметный VPN. Self-Hosted VPN сейчас работает даже на устаревшей версии AmneziaWG, которая давно заблокирована для массового использования. 

У нас нет прямых инструментов, чтобы отслеживать, сколько людей используют эту технологию, но по косвенным метрикам мы видим, что их много. Например, по скачиваниям приложения, а также по метрикам на Docker Hub и GitHub. Согласно цифрам от Microsoft, наше приложения и библиотеки с нашим протоколом установили больше 15 миллионов раз на Windows.

Хотите всегда быть в курсе происходящего и понимать, как жить в этом безумном мире? Тогда вот что мы рекомендуем. Раз: скачайте приложение «Медузы» прямо сейчас — все главные новости, репортажи и разборы дня всегда будут у вас под рукой. Приложение работает без VPN, бесплатно и безопасно. Два: поддержите «Медузу», чтобы мы и дальше могли приносить вам актуальную и полезную информацию о России и мире. 

«Россия выступает в одном дивизионе с Китаем, Ираном и Мьянмой»

— Блокировками дело не ограничилось. Что еще происходило в июне этого года?

— Одна из атак шла на наш сайт и платежный шлюз — они пытались налить туда очень много трафика. Шлюз и сайт стоят за Amazon Web Services, и во время атаки средняя нагрузка была тысяч сто запросов в секунду, а пиковая — до полумиллиона. Это колоссальные цифры. Все это [огромное количество запросов к серверам Amazon] стоит немалых денег, и кажется, что DDоS был попыткой нанести нам финансовый ущерб. 

Также они [Роскомнадзор] пытались зафишить меня, наших администраторов и всех, у кого есть какие-то [чувствительные] данные. Письма выглядели очень правдоподобно — из разряда «у вас закончился баланс на такой-то услуге, перейдите для продления». Жмешь на кнопку, переходишь, лендинг вроде привычный, а потом смотришь — домен не оригинальный. 

Почты наших администраторов, вероятно, слили какие-то сторонние сервисы, с которыми мы сотрудничаем, и атакующие, кажется, хотели получить почты уже всех наших пользователей. РКН рассчитывал, что в условиях кризиса, когда все невыспавшиеся, кто-то все-таки кликнет на зловредную ссылку. Очень активно фишили на SendGrid и Cloudflare, но, к счастью, мы понимаем, как это работает, и никто не стал вводить свой пароль. К тому же у всех стоит двухфакторная аутентификация, так что фишинг в любом случае не дал бы РКН результатов. 

Также они прощупывали API наших сервисов и платежного шлюза — искали слабое место, через которое можно пролезть. Но когда в самом начале проектировалось приложение AmneziaVPN, в нем закладывался максимально честный и правильный способ криптографического обмена ключами. Даже если вдруг утечет ключ подписки пользователя, максимум, что сможет сделать злоумышленник, — это подключиться к сервису с еще одного устройства. 

Почему так?

Невозможно расшифровать трафик, который идет с другого устройства того же пользователя. Когда пользователь подключается с какого-то устройства, приложение генерирует публичный и приватный ключ. И приватный ключ никогда никуда не передается с этого устройства, он защищенно хранится на нем. На другом устройстве это будет уже абсолютно новая сессия с другими криптографическими ключами. Благодаря этому даже компрометация ключей одного устройства не позволяет расшифровать трафик, передаваемый с любого другого устройства пользователя. Это было подтверждено и аудитами, и в исходном коде видна вся схема работы клиента.

Что же касается протокола AmneziaWG, то он может быть уязвим к блокировкам, но не к взлому. Мы не меняем криптографические механизмы, которые унаследованы от оригинального протокола WireGuard. Это наше золотое правило — не лезть в криптографию, которую обеспечивают нам ученые, работавшие над ней десятилетие. Поэтому AmneziaWG взломают, только если взломают криптографические алгоритмы, которыми пользуются миллиарды пользователей

— Допустим, злоумышленник все-таки проник в вашу инфраструктуру. Что он сможет увидеть?

— Если взломать наши серверы, можно увидеть почты пользователей и их IP-адреса. Но сам трафик все равно останется зашифрованным — узнать, что именно человек делает в сети, нельзя.

А с базой данных пользователей можно много чего придумать — все зависит от фантазии атакующего. Можно даже расколоть команду: сделать так, чтобы внутри нее пошли обвинения, что кто-то продал базу.

— Вы объявили, что подписчики вашего сервиса получат компенсацию за время, когда приложение не работало. Насколько дорого вам обошлись эти полтора месяца?

— Мы считаем ущерб не столько в деньгах, сколько в репутации. У нас есть обязательства перед пользователями — мы обещали, что будем работать во что бы то ни стало. И если так и будет, то и подписки будут покупать. Конкретные цифры, понятное дело, я не буду называть. Могу сказать только, что это был достаточно тяжелый удар, но он нас сплотил, мы продолжаем бороться.

— А сколько эта атака стоила Роскомнадзору?

— Я бы не оценивал, сколько Роскомнадзору стоят блокировки и атаки, сколько они потратили или потеряли денег. Сколько им выделили, столько они и потратили — где-то более эффективно, где-то менее. Все зависит от того, насколько качественно работают они и их подрядчики. Ну и, скорее всего, на коррупцию тоже что-то заложено. 

Фишинговую атаку можно сейчас и с помощью GPT слепить занедорого — в пределах тысячи долларов. DDoS-атака будет уже подороже. 

— Как много негативного фидбэка от пользователей вы получили из-за долгого восстановления?

— Одним словом описать реакцию [пользователей] невозможно. Было много как хейта, так и понимания. Одни злорадствовали, а другие, наоборот, пытались нас поддержать, поделиться советом. Правда, нельзя сказать, что кто-то дал инсайты по ТСПУ и новым правилам блокировки. 

У нас большая служба поддержки — и мы старались отвечать вручную и подробно на все нестандартные вопросы. Начиная с технических — про роутеры и self-hosted VPN — и заканчивая вопросами о блокировках в целом, прогнозах, возвратах, компенсациях, скидках и так далее.

Но если смотреть в целом, я бы копнул чуть глубже — откуда вообще взялась Amnezia, где ее корни? Мы изначально сделали приложение, которое позволяет самому настроить VPN-сервер. То есть пользователь покупает свой VPS, вбивает его реквизиты, IP-адрес, логин, пароль, и приложение устанавливает на нем VPN, которым можно делиться с другими пользователями. Поэтому изначально ядро нашей аудитории — это айтишники, околоайтишники и все, кто вокруг этого крутятся. Эти люди понимают нашу миссию.

Мы же разрабатываем не только протокол, мы поддерживаем технологию Self-Hosted VPN, чтобы нести ее в массы. По сути, «Амнезия» сейчас — вне зависимости от того, работает VPN или нет, — стала номером один среди приложений для развертывания Self-Hosted VPN. 

Я смотрю на это [реакцию пользователей на атаку] через призму других стран, где еще сильнее закручены гайки, таких как Китай, Иран или Мьянма (хотя после 1 июня Россия выступает с этими странами уже в одном дивизионе по блокировкам). В этих странах у пользователей, которым реально нужен VPN, обычно есть много подписок на разные сервисы, и они переключаются между ними в зависимости от того, что работает. 

— Сколько людей перестали пользоваться вашими услугами в результате этой атаки?

— [Такой вопрос] задавать некорректно. Мало того что это коммерческая информация, но ее также хочет знать и РКН.

Не самая простая инструкция по обходу блокировок

Мы уже рассказывали о некоторых методах обхода белых списков. Вот еще один — от Роскомнадзора! Что?! Да! Вы и правда можете попробовать обойти цензуру с помощью инфраструктуры цензора. Но сразу предупредим: это задача со звездочкой

8 карточек

«Блатные VPN-сервисы уже начали появляться в России»

— Что вы можете сделать принципиально иного при следующей атаке?

— РКН все равно будет продолжать попытки [заблокировать нас]. У нас есть поддержка двух протоколов: помимо собственного, пользователи могут подключаться по vless. За счет этого мы диверсифицируемся. Теоретически мы могли бы прекратить поддержку AmneziaWG и пересадить всех пользователей на vless — и все будет работать. Но мы не хотим сдавать свою технологию. Будем биться до последнего, до полной блокировки UDP-трафика.

— Какие еще сервисы, кроме вас, попали под июньскую атаку?

— Попали сервисы, которые используют протокол AmneziaWG, среди них есть и совсем небольшие VPN, есть и довольно большого размера. Многие предпочитают сильно не светиться в медиа и не публиковать данные о своем размере и блокировках, чтобы лишний раз не привлекать внимание РКН. 

При этом наша поддержка много работает с пользователями, и в том числе получает фидбэк о работе других VPN. Мы абсолютно уверены, что 1 июня были применены новые правила блокировок на ТСПУ, которые задели разные сервисы, в том числе и те, которые вообще не связаны с протоколом AmneziaWG. 

Рынок VPN в России огромный, и, если спросить про этот рынок, мало кто вообще знает его структуру и представляет, у кого какие доли. Есть еще более крупные сервисы, чем наш, которые тоже сталкиваются с блокировками. Вот вы знаете примерный топ-10 VPN в России?

— Нет. 

— О том и речь — никто не знает, есть только догадки, из-за того, что блокировки динамичные, пользователи миллионами перетекают с одного сервиса на другой. Поэтому их лучше не называть, чтобы не привлекать внимание РКН. 

— Работают ли сейчас в России иностранные компании, например NordVPN? И если да, они тоже подверглись атаке? 

— Иногда они могут работать, но чаще всего нет. К тому же их [подписку на иностранные VPN-сервисы] нельзя купить в России, хотя, вероятно, есть пользователи с иностранными картами. Но Nord, Proton и другие крупные западные сервисы не пытаются поддерживать работоспособность в России и ничего не гарантируют. 

— В июне на встрече с представителями российских IT-компаний впервые озвучили идею создания госVPNa. Если такой VPN действительно появится, как он будет работать?

— Я бы разделил эту историю на две части. Первая — это «госVPN», который начали активно представлять как сервис для российских разработчиков. Он бы мог позволить обходить западные блокировки и получать доступ к GitHub и другим зарубежным ресурсам. Такой корпоративный государственный VPN для привилегированных людей: разработчиков и служащих госсервисов. Очевидно, что этот VPN будет сильно прослушиваться и давать доступ, может, к паре десятков дополнительных ресурсов. Скорее всего, он пока существует на уровне идеи, и, скорее всего, не будет реализован.

Подробнее о госVPN

Роскомнадзор хочет создать «госVPN», выяснил The Bell Это должен быть единый инструмент обхода блокировок для российских разработчиков. Им самим эта идея не нравится

Подробнее о госVPN

Роскомнадзор хочет создать «госVPN», выяснил The Bell Это должен быть единый инструмент обхода блокировок для российских разработчиков. Им самим эта идея не нравится

— А вторая часть?

— Это что-то вроде блатного VPN. Проскакивали, к примеру, новости, что «Билайн» делал свой VPN. Вот это уже намного более интересная история. В странах вроде Туркменистана или Ирана за приличную сумму можно купить подписку на VPN, у которого есть «крыша» и который не подвергается блокировкам. Он будет хорошо работать и, конечно, прослушиваться. Но, тем не менее, такой сервис будет работать и предоставлять доступ к большей части открытого интернета. 

Появлению такого VPN в России поможет и коррупция. Рынок VPN сейчас огромный — это десятки миллионов пользователей, которые хотят получить доступ к интернету. Поэтому за рынок идет борьба. Если у проекта или отдельных лиц есть связи с регулятором и возможность добиться того, чтобы IP-адреса не попадали под блокировки, это может стать серьезным конкурентным преимуществом и приносить огромные суммы — десятки миллионов долларов. 

История с белыми списками сильно подталкивает весь рынок обхода блокировок к такому формату. Если есть связи, то намного проще раздобыть рабочие российские серверы, чем играть в эту игру обхода блокировок. Трафик, который идет на белосписочные серверы, вообще не подвергается фильтрации, что сильно упрощает обход блокировок. 

— Чем это грозит независимым VPN-сервисам?

— Я думаю, что подобные «блатные» VPN-сервисы уже начали появляться в России. Сложно конкурировать с такой хорошей экономикой: делать ничего не нужно, все работает, просто надо договориться и делиться прибылью. Не нужно никакой команды, сильных технарей, новых протоколов для обхода блокировок. 

Но это тупиковый путь развития — такие сервисы попадают в зависимость от коррупционной составляющей и могут быть заблокированы организационно, одним днем 

— Почему вы думаете, что подобные сервисы уже есть?

— Я не могу достоверно утверждать, что это за сервисы, но могу сказать, что есть суперочевидные примеры VPN-сервисов, которые стабильно работают, без проблем с подключением. 

При этом хорошо видно, что они хостятся в том числе на российских провайдерах. То, что их не блокируют, вызывает как минимум догадки и подозрения, что не на всех оказывается одинаковое давление. Мы, конечно, не готовы никого ни в чем обвинять, но стабильная работа некоторых VPN-сервисов выглядит как аномалия.

К слову, еще существует множество скамерских проектов, которые используют бренд разных VPN-сервисов, в том числе и нашего: например, регистрируют домены по типу amnezia-vpn.zz и продвигают их. Они очень быстро появляются в поисковой выдаче, делают сайт, максимально похожий на наш, и перехватывают наш трафик. 

Причем это не отдельные сайты, а целая сеть с огромным [денежным] оборотом. Возможно, за какими-то сайтами действительно стоит рабочий VPN-сервис. Но обычно две недели все функционирует, а потом перестает. После этого пользователи приходят к нам с жалобами: «„Амнезия“ не работает, мы вот здесь купили». Хотя покупали они вовсе не у нас. Иногда мне даже кажется, что трафика у них больше, чем у нас, — настолько сильно они заполонили поисковую выдачу.

К сожалению, времени на борьбу с такими скамерами у нас не хватает, поэтому мы рекомендуем всем пользователям, прежде чем купить VPN-подписку (нашу или любого другого сервиса), внимательно проверять, на каком они сайте.

— Есть ли риск, что среди ваших пользователей есть силовики — и что, когда вы присылаете им файлы конфигурации, это помогает РКН блокировать ваши сервисы? 

— Так оно и происходит. Это один из методов работы РКН. Теоретически, если они начнут покупать подписки [на VPN-сервисы] по пять раз в день, они смогут заблокировать любой сервис целиком — от этого практически не существует защиты. 

Причем контрольные закупки они уже автоматизировали. Они берут приложение, собирают с него испытательный стенд — тестовую сборку, куда автоматически подгружают свежие файлы конфигурации, и смотрят, куда и как они подключаются. Дальше из этого выводят агрегированные паттерны — не по адресам, к которым идет соединение, а по самому протоколу. Получают отпечаток протокола и уже по нему блокируют серверы. Так происходит не только с нами, но и со многими другими сервисами.

— В Китае много лет работает «Золотой щит». Возможно ли, что КНР поможет России построить свой?

— Не исключено, что Россия закупает у Китая технологии. Кроме того, была утечка исходников великого китайского файрвола, и РКН может ориентироваться на эти исходники, анализировать их и перерабатывать с помощью GPT-моделей. При текущем уровне технологий даже необязательно просить помощи у Китая.

— В апреле вы говорили, что вполне вероятно, что российские власти будут брать плату за заграничный трафик. Насколько вероятным вам кажется этот сценарий сейчас? И что будет дальше с рынком VPN?

— Каков будет дальнейший сценарий, нужно спрашивать у самого РКН. Они в любой момент могут вообще оставить интернет только по белым спискам. Технически для них это дело несложное, займет не больше часа.

Разговор с представителями других VPN-сервисов

Можно ли действительно заблокировать все VPN? «Медуза» расспросила представителей крупнейших VPN-сервисов — о том, как они противостоят Роскомнадзору

Разговор с представителями других VPN-сервисов

Можно ли действительно заблокировать все VPN? «Медуза» расспросила представителей крупнейших VPN-сервисов — о том, как они противостоят Роскомнадзору

Беседовал Лукас Жалалис