Исследование RKS Global выявило трекеры в сервисах, которые позиционируют себя как инструменты анонимности.
С октября по декабрь 2025 года специалисты RKS Global проанализировали 87 самых востребованных в России бесплатных VPN-приложений. В результате выяснилось: 16 из них устанавливают соединение с серверами, расположенными на территории страны.
Поводом для проверки стала гипотеза о потенциальных рисках бесплатных VPN. Предполагалось, что такие приложения могут собирать данные, позволяющие идентифицировать пользователя, и передавать их внутри страны. Полностью подтвердить объём собираемой информации не удалось: часть трафика оказалась зашифрованной, а некоторые приложения защищены от декомпиляции. Поэтому фокус сместили на конкретный критерий — фиксируется ли сам факт взаимодействия с российскими серверами.
Выборку формировали на основе данных App Store и Google Play для российского сегмента, поисковой выдачи Google и Яндекса, а также аналитики платформ appmagic.rocks и foxdata.com и профильных рейтингов. В итоговый список вошли 69 Android-приложений и 18 для iOS. Анализ Android-трафика проводился через PCAPdroid, iOS — с использованием App Privacy Report. Геолокацию серверов проверяли через securitytrails.com и iplocation.net. Все тесты выполнялись с учётных записей, IP-адресов и локаций, имитирующих работу из России.
Все шестнадцать приложений, установивших соединение с российскими серверами, используют Яндекс.Метрику. Через этот инструмент передаются сведения об устройстве и сети: MAC-адреса, IMEI, параметры подключения, данные о местоположении, версии ПО и посещаемые ресурсы. Яндекс включён в реестр организаторов распространения информации и обязан хранить пользовательские метаданные до трёх лет, а содержимое коммуникаций — до шести месяцев с возможностью предоставления по запросу государственных органов. Кроме того, одно из обнаруженных приложений направляет данные на собственную инфраструктуру внутри страны.
Авторы исследования подчёркивают, что интеграция Яндекс.Метрики может быть неосознанным решением разработчиков — как стандартного аналитического инструмента без оценки возможных последствий для конфиденциальности пользователей.
Методология исследования имеет ограничения. Анализ проводился на уровне конечных устройств; часть трафика расшифровать не удалось; код ряда Android-приложений защищён от декомпиляции, а iOS-приложения в принципе не поддаются такому анализу. Кроме того, теоретически VPN-сервисы могут передавать данные напрямую со своей серверной инфраструктуры, минуя устройство пользователя — этот сценарий в рамках работы не рассматривался.
Мой телеграм канал Хак Так: https://t.me/Xak_Tak/191