«Теоретически они могут заблокировать любой сервис целиком». Этим летом Amnezia — один из самых популярных VPN-сервисов у россиян — пережил крупнейшую атаку и не работал полтора месяца. Интервью одного из разработчиков сервиса
2:00 am
, Today
0
1 июня Amnezia, один из самых популярных VPN-сервисов, который выделяется среди других наличием собственного протокола
, столкнулся с масштабной атакой. Под нее попали не только серверы, но и инфраструктура компании: ее платежная система столкнулась с DDOS, а на почты сотрудников приходили фишинговые письма. В компании считают, что за нападением стоял Роскомнадзор и готовился он к нему почти год. «Медуза» поговорила с одним
из главных разработчиком Amnezia VPN о том, чем эта атака отличалась от предыдущих, насколько велик ущерб от нее и появится ли в России государственный VPN.
«Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь бороться с РКН заметно сложнее»
— Курс на борьбу с VPNʼами государство взяло несколько лет назад — это было видно, когда Роскомнадзору начали выделять многомиллиардное финансирование. А для нашего сервиса все стало понятно год назад. Два года назад мы выпустили протокол AmneziaWG
1.0, который успешно начал обходить блокировки WireGuard
, — и летом 2025-го его впервые заблокировали.
Это была блокировка именно нашего протокола, что можно даже назвать успехом. Мы были особо никому не известным проектом с небольшим количеством пользователей, а тут раз — столько внимания. Тогда же стало понятно, что у РКН есть либо собственный отдел, либо компания на аутсорсе, которая персонально занимается нашим протоколом.
Под нынешнюю версию протокола AmneziaWG 2.0 они собирали сигнатуры
почти год — и, как видно, собрали не одну. Они вычислили сразу несколько признаков протокола, но не стали пускать их все разом в ход. Вместо этого они выкатывают их по очереди: дожидаются, пока мы восстановимся и потратим ресурсы, и только потом пускают следующую заготовку. Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь, при таком финансировании, Роскомнадзор стал по-настоящему сильным соперником, и бороться с ним заметно сложнее.
— У нас есть общее представление о том, как оно устроено. Это не какое-то уникальное или сверхспециализированное решение — скорее, речь идет о высокопроизводительных серверах, которые могут фильтровать трафик на больших скоростях.
Основные компоненты и микросхемы сегодня в любом случае производятся в Китае, а собирается оборудование там или уже в России — принципиальной разницы нет. Куда важнее, какое программное обеспечение они используют для фильтрации трафика и какие пишут правила для ТСПУ
. Но очевидно, что новое, современное железо работает быстрее, а возможности по глубокому анализу трафика и блокировкам растут.
Роскомнадзор начал чаще выкатывать новые блокировки. К примеру, с 1 по 15 июня мы выпустили четыре релиза с фиксами. Дальше с 15-го они [Роскомнадзор] готовили свою следующую блокировку и выкатили ее 7 июля. Десятого мы выпустили фикс, затем они — новую блокировку.
Очередная волна блокировок случилась 25 июля, но сейчас сервис полностью доступен для пользователей, которые обновились на AmneziaVPN v5.0 с протоколом AmneziaWG 3.0.
— Масштабом и количеством направлений, на которые они давили. У нас нет таких ресурсов, как у Роскомнадзора, и, когда они бьют по всем фронтам, появляется много вещей, в которых нужно параллельно разбираться. К тому же атака происходила волнами и была намного более продуманной, чем раньше.
Раньше они просто блокировали протоколы: находили их сигнатуры, вносили их в правила блокировки на ТСПУ — и все, по всей стране VPN переставал подключаться по этому протоколу. Мы в ответ выпускали обновление протокола — и все снова работало. Например, прошлом году мы справились с атакой в течение одной-двух недель.
Но сейчас они используют намного более хитрую стратегию. Они не блокируют ни протокол, ни соединение, а вместо этого наблюдают за тем, кто использует соединение, вычисляют [IP-]адреса и точечно блокируют серверы и целые подсети. Сам протокол при этом как бы продолжает работать. Из-за этого нам приходится все чаще менять серверы, и мы не всегда понимаем, помогают наши действия или нет. Ведь из-за того, что проверка и релиз приложения в AppStore или Google Play занимает 3-4 дня, мы, к сожалению, [заранее] не знаем, поможет ли [новая версия, которая должна обходить блокировки] предотвратить массовую блокировку серверов.
Кроме того, по нам ударила новая система блокировки через ТСПУ. VPNʼы, которые сидят на VLESS/Xray
, не сильно пострадали в эту волну. Но, анализируя, что происходило в общем — сколько сервисов прекратило работать или начало испытывать проблемы
, — мы видим, что Роскомнадзор провел значительный апгрейд ТСПУ.
В то же время Роскомнадзор резко усилил давление на UDP-трафик
. Одна из последних новостей — отвалились многие онлайн-игры
, которые работают на том же типе трафика.
— Их серверы находятся за границей, и Роскомнадзор не знает, идет к ним VPN-трафик или нет. Мы же маскируемся под другие сервисы — и они [РКН] вполне могли посчитать, что это может быть наш трафик. Когда они вносят сигнатуру в ТСПУ, он тут же блокирует IP-адреса серверов. И уже не важно, что за ними стоит — VPN или что-то другое.
Делают они это все, естественно, не руками. У них очень сложные сигнатуры со множеством критериев. Например, у них есть 50 критериев, каждый из которых приносит одно очко, и если набралось больше 25 очков, то сервер попадает под блокировку. Объем трафика — это один из критериев, который очень сильно влияет. Грубо говоря, если иметь сервер, на котором очень много трафика, он попадает под их наблюдение, а если мало — то на него не обратят внимания.
— Им очень не нравится, когда пользователь на своем сервере может развернуть малозаметный VPN. Self-Hosted VPN
сейчас работает даже на устаревшей версии AmneziaWG, которая давно заблокирована для массового использования.
У нас нет прямых инструментов, чтобы отслеживать, сколько людей используют эту технологию, но по косвенным метрикам мы видим, что их много. Например, по скачиваниям приложения, а также по метрикам на Docker Hub
и GitHub. Согласно цифрам от Microsoft, наше приложения и библиотеки с нашим протоколом установили больше 15 миллионов раз на Windows.
«Россия выступает в одном дивизионе с Китаем, Ираном и Мьянмой»
— Одна из атак шла на наш сайт и платежный шлюз — они пытались налить туда очень много трафика. Шлюз и сайт стоят за Amazon Web Services
, и во время атаки средняя нагрузка была тысяч сто запросов в секунду, а пиковая — до полумиллиона. Это колоссальные цифры. Все это [огромное количество запросов к серверам Amazon] стоит немалых денег, и кажется, что DDоS был попыткой нанести нам финансовый ущерб.
Также они [Роскомнадзор] пытались зафишить
меня, наших администраторов и всех, у кого есть какие-то [чувствительные] данные. Письма выглядели очень правдоподобно — из разряда «у вас закончился баланс на такой-то услуге, перейдите для продления». Жмешь на кнопку, переходишь, лендинг вроде привычный, а потом смотришь — домен не оригинальный.
Почты наших администраторов, вероятно, слили какие-то сторонние сервисы, с которыми мы сотрудничаем, и атакующие, кажется, хотели получить почты уже всех наших пользователей. РКН рассчитывал, что в условиях кризиса, когда все невыспавшиеся, кто-то все-таки кликнет на зловредную ссылку. Очень активно фишили на SendGrid и Cloudflare
, но, к счастью, мы понимаем, как это работает, и никто не стал вводить свой пароль. К тому же у всех стоит двухфакторная аутентификация, так что фишинг в любом случае не дал бы РКН результатов.
Также они прощупывали API
наших сервисов и платежного шлюза — искали слабое место, через которое можно пролезть. Но когда в самом начале проектировалось приложение AmneziaVPN, в нем закладывался максимально честный и правильный способ криптографического обмена
ключами. Даже если вдруг утечет ключ подписки пользователя, максимум, что сможет сделать злоумышленник, — это подключиться к сервису с еще одного устройства.
Почему так?
, столкнулся с масштабной атакой. Под нее попали не только серверы, но и инфраструктура компании: ее платежная система столкнулась с DDOS, а на почты сотрудников приходили фишинговые письма. В компании считают, что за нападением стоял Роскомнадзор и готовился он к нему почти год. «Медуза» поговорила с одним
из главных разработчиком Amnezia VPN о том, чем эта атака отличалась от предыдущих, насколько велик ущерб от нее и появится ли в России государственный VPN.
«Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь бороться с РКН заметно сложнее»
— Курс на борьбу с VPNʼами государство взяло несколько лет назад — это было видно, когда Роскомнадзору начали выделять многомиллиардное финансирование. А для нашего сервиса все стало понятно год назад. Два года назад мы выпустили протокол AmneziaWG
1.0, который успешно начал обходить блокировки WireGuard
, — и летом 2025-го его впервые заблокировали.
Это была блокировка именно нашего протокола, что можно даже назвать успехом. Мы были особо никому не известным проектом с небольшим количеством пользователей, а тут раз — столько внимания. Тогда же стало понятно, что у РКН есть либо собственный отдел, либо компания на аутсорсе, которая персонально занимается нашим протоколом.
Под нынешнюю версию протокола AmneziaWG 2.0 они собирали сигнатуры
почти год — и, как видно, собрали не одну. Они вычислили сразу несколько признаков протокола, но не стали пускать их все разом в ход. Вместо этого они выкатывают их по очереди: дожидаются, пока мы восстановимся и потратим ресурсы, и только потом пускают следующую заготовку. Раньше мы чувствовали, что технологически идем далеко впереди, — а теперь, при таком финансировании, Роскомнадзор стал по-настоящему сильным соперником, и бороться с ним заметно сложнее.
— У нас есть общее представление о том, как оно устроено. Это не какое-то уникальное или сверхспециализированное решение — скорее, речь идет о высокопроизводительных серверах, которые могут фильтровать трафик на больших скоростях.
Основные компоненты и микросхемы сегодня в любом случае производятся в Китае, а собирается оборудование там или уже в России — принципиальной разницы нет. Куда важнее, какое программное обеспечение они используют для фильтрации трафика и какие пишут правила для ТСПУ
. Но очевидно, что новое, современное железо работает быстрее, а возможности по глубокому анализу трафика и блокировкам растут.
Роскомнадзор начал чаще выкатывать новые блокировки. К примеру, с 1 по 15 июня мы выпустили четыре релиза с фиксами. Дальше с 15-го они [Роскомнадзор] готовили свою следующую блокировку и выкатили ее 7 июля. Десятого мы выпустили фикс, затем они — новую блокировку.
Очередная волна блокировок случилась 25 июля, но сейчас сервис полностью доступен для пользователей, которые обновились на AmneziaVPN v5.0 с протоколом AmneziaWG 3.0.
— Масштабом и количеством направлений, на которые они давили. У нас нет таких ресурсов, как у Роскомнадзора, и, когда они бьют по всем фронтам, появляется много вещей, в которых нужно параллельно разбираться. К тому же атака происходила волнами и была намного более продуманной, чем раньше.
Раньше они просто блокировали протоколы: находили их сигнатуры, вносили их в правила блокировки на ТСПУ — и все, по всей стране VPN переставал подключаться по этому протоколу. Мы в ответ выпускали обновление протокола — и все снова работало. Например, прошлом году мы справились с атакой в течение одной-двух недель.
Но сейчас они используют намного более хитрую стратегию. Они не блокируют ни протокол, ни соединение, а вместо этого наблюдают за тем, кто использует соединение, вычисляют [IP-]адреса и точечно блокируют серверы и целые подсети. Сам протокол при этом как бы продолжает работать. Из-за этого нам приходится все чаще менять серверы, и мы не всегда понимаем, помогают наши действия или нет. Ведь из-за того, что проверка и релиз приложения в AppStore или Google Play занимает 3-4 дня, мы, к сожалению, [заранее] не знаем, поможет ли [новая версия, которая должна обходить блокировки] предотвратить массовую блокировку серверов.
Кроме того, по нам ударила новая система блокировки через ТСПУ. VPNʼы, которые сидят на VLESS/Xray
, не сильно пострадали в эту волну. Но, анализируя, что происходило в общем — сколько сервисов прекратило работать или начало испытывать проблемы
, — мы видим, что Роскомнадзор провел значительный апгрейд ТСПУ.
В то же время Роскомнадзор резко усилил давление на UDP-трафик
. Одна из последних новостей — отвалились многие онлайн-игры
, которые работают на том же типе трафика.
— Их серверы находятся за границей, и Роскомнадзор не знает, идет к ним VPN-трафик или нет. Мы же маскируемся под другие сервисы — и они [РКН] вполне могли посчитать, что это может быть наш трафик. Когда они вносят сигнатуру в ТСПУ, он тут же блокирует IP-адреса серверов. И уже не важно, что за ними стоит — VPN или что-то другое.
Делают они это все, естественно, не руками. У них очень сложные сигнатуры со множеством критериев. Например, у них есть 50 критериев, каждый из которых приносит одно очко, и если набралось больше 25 очков, то сервер попадает под блокировку. Объем трафика — это один из критериев, который очень сильно влияет. Грубо говоря, если иметь сервер, на котором очень много трафика, он попадает под их наблюдение, а если мало — то на него не обратят внимания.
— Им очень не нравится, когда пользователь на своем сервере может развернуть малозаметный VPN. Self-Hosted VPN
сейчас работает даже на устаревшей версии AmneziaWG, которая давно заблокирована для массового использования.
У нас нет прямых инструментов, чтобы отслеживать, сколько людей используют эту технологию, но по косвенным метрикам мы видим, что их много. Например, по скачиваниям приложения, а также по метрикам на Docker Hub
и GitHub. Согласно цифрам от Microsoft, наше приложения и библиотеки с нашим протоколом установили больше 15 миллионов раз на Windows.
«Россия выступает в одном дивизионе с Китаем, Ираном и Мьянмой»
— Одна из атак шла на наш сайт и платежный шлюз — они пытались налить туда очень много трафика. Шлюз и сайт стоят за Amazon Web Services
, и во время атаки средняя нагрузка была тысяч сто запросов в секунду, а пиковая — до полумиллиона. Это колоссальные цифры. Все это [огромное количество запросов к серверам Amazon] стоит немалых денег, и кажется, что DDоS был попыткой нанести нам финансовый ущерб.
Также они [Роскомнадзор] пытались зафишить
меня, наших администраторов и всех, у кого есть какие-то [чувствительные] данные. Письма выглядели очень правдоподобно — из разряда «у вас закончился баланс на такой-то услуге, перейдите для продления». Жмешь на кнопку, переходишь, лендинг вроде привычный, а потом смотришь — домен не оригинальный.
Почты наших администраторов, вероятно, слили какие-то сторонние сервисы, с которыми мы сотрудничаем, и атакующие, кажется, хотели получить почты уже всех наших пользователей. РКН рассчитывал, что в условиях кризиса, когда все невыспавшиеся, кто-то все-таки кликнет на зловредную ссылку. Очень активно фишили на SendGrid и Cloudflare
, но, к счастью, мы понимаем, как это работает, и никто не стал вводить свой пароль. К тому же у всех стоит двухфакторная аутентификация, так что фишинг в любом случае не дал бы РКН результатов.
Также они прощупывали API
наших сервисов и платежного шлюза — искали слабое место, через которое можно пролезть. Но когда в самом начале проектировалось приложение AmneziaVPN, в нем закладывался максимально честный и правильный способ криптографического обмена
ключами. Даже если вдруг утечет ключ подписки пользователя, максимум, что сможет сделать злоумышленник, — это подключиться к сервису с еще одного устройства.
Почему так?
Невозможно расшифровать трафик, который идет с другого устройства того же пользователя. Когда пользователь подключается с какого-то устройства, приложение генерирует публичный и приватный ключ. И приватный ключ никогда никуда не передается с этого устройства, он защищенно хранится на нем. На другом устройстве это будет уже абсолютно новая сессия с другими криптографическими ключами. Благодаря этому даже компрометация ключей одного устройства не позволяет расшифровать трафик, передаваемый с любого другого устройства пользователя. Это было подтверждено и аудитами, и в исходном коде видна вся схема работы клиента.
по материалам meduza
More news

