Бесплатный VPN — не бесплатный: крупнейшее независимое расследование бесплатных Android-VPN и его результаты

В июне 2024 года независимая тестовая лаборатория Top10VPN опубликовала крупнейшее на сегодняшний день публичное расследование бесплатных VPN-приложений для Android: 100 самых популярных бесплатных VPN в Google Play Store с суммарной базой установок около 2,5 млрд устройств. Результаты оказались настолько тревожными, что отчет стал справочным документом для любого последующего обсуждения безопасности потребительских VPN, а выявленные в нем закономерности продолжают формировать новостную повестку и в 2026 году. У 83 из 100 приложений утекали DNS-запросы — это означает, что посещаемые пользователем сайты были видны его провайдеру или сетевому администратору даже при работающем VPN. Девятнадцать процентов приложений были помечены VirusTotal как вредоносные. Восемьдесят четыре процента содержали сторонние SDK-трекеры, то есть приложения не просто защищали пользователя, а активно собирали поведенческие данные для рекламной индустрии. А на девяноста трех процентах приложений ярлыки безопасности данных в Play Store не соответствовали тому, что приложения реально делали. Важнейший факт о бесплатных VPN в 2026 году состоит в том, что продукт, который вы думаете, что получаете, не является продуктом, который вам продают.
Что тестировалось
Команда Top10VPN устанавливала каждое из 100 приложений на чистое Android-устройство и прогоняла через автоматический набор тестов, включавший обнаружение утечек DNS, обнаружение утечек IPv4 и IPv6, обнаружение утечек WebRTC, анализ стойкости шифрования, идентификацию сторонних SDK и проверку на вредоносное ПО через VirusTotal; затем результаты сопоставлялись с ярлыками безопасности данных в Play Store. Полный набор данных по каждому приложению был опубликован в открытой Google-таблице, ссылка на которую приведена в отчете. Цифры «по заголовку» сами по себе впечатляют, но практический урок скрыт в результатах по отдельным приложениям.
Самыми устанавливаемыми нарушителями стали: Turbo VPN с 335 млн установок (утечка DNS, рекламные SDK-трекеры), SuperVPN с 250 млн (утечка DNS), Secure VPN с 166 млн (утечка DNS), Psiphon Pro с 141 млн (утечка DNS) и Kaspersky VPN с 117 млн (фоновое отслеживание геолокации через SDK Facebook и Huawei). WiFi Map VPN со 116 млн установок допускал утечку DNS-запросов, отправлял PII в незашифрованных HTTP-ответах на ip-api.com и раскрывал строку User-Agent в открытом виде в телеметрии. VPN Proxy Master с 84 млн установок допускал утечку и DNS, и IPv6, отправлял PII на домен, не связанный с приложением, и содержал рекламные SDK от Bytedance, Yandex, а также индийских и сингапурских рекламных сетей.
Провалы шифрования
Одиннадцать приложений провалились на самом базовом уровне работы VPN. Одно из них, VPN Satoshi, передавало весь трафик открытым текстом без какого-либо шифрования — любой URL, любая HTML-страница, любой API-запрос были видны любому в сети. Несколько других использовали устаревшие шифры SSLv2 или TLSv1 — оба считаются взломанными по современным стандартам. Thunder VPN, несмотря на более чем 91 млн установок, применял SSLv2 на вспомогательных соединениях. Tomato VPN, Urban VPN, VPN Ukraine, VPN Monster и «VPN — fast secure vpn proxy» использовали тот же устаревший шифр. Phone Guardian, позиционировавший себя как приложение для защиты приватности, вообще не шифровал трафик и лишь закрывал HTTP в ненадежных WiFi-сетях.
Провалы шифрования особенно опасны тем, что они незаметны. Пользователь, установивший бесплатный VPN и увидевший индикатор «подключено», никак не может узнать, зашифровано ли соединение, слабо зашифровано или не зашифровано вовсе. Единственным сигналом о проблеме стало бы предупреждение о сертификате в браузере — то самое предупреждение, которое большинство пользователей приучено кликать и закрывать.
Утечки DNS и IP
Утечки DNS — самая распространенная форма отказа бесплатных VPN, и она обесценивает саму идею их использования. Когда VPN допускает утечку DNS, посещаемые вами сайты видны резолверу вашего провайдера, даже если остальной трафик зашифрован. Команда Top10VPN обнаружила утечки DNS в 83 из 100 протестированных приложений; большинство утекших запросов шло к резолверам Google или Cloudflare. Пятью самыми устанавливаемыми «утечками DNS» стали Turbo VPN, SuperVPN, Secure VPN, Psiphon Pro и Kaspersky VPN. Три приложения одновременно утекали IPv4- и IPv6-адреса: Tomato VPN, Phone Guardian и Ultimate VPN. Практический эффект в том, что пользователь, установивший одно из этих приложений, чтобы «защитить приватность в отельной WiFi-сети», не защищен ничуть не больше, чем пользователь, который не устанавливал ничего.
Ряд приложений также отправлял PII в незашифрованных HTTP-ответах. Turbo VPN Lite, Speedy Quark VPN, VPN Proxy Master и WiFi Map VPN отправляли реальный IP-адрес пользователя и информацию об устройстве на ip-api.com по обычному HTTP. VPN Proxy Speed отправлял аналогичный пакет на домен, не связанный с заявленной функциональностью приложения. Это означает, что приложения не просто не защищают пользователя, а активно передают его реальную личность сторонним брокерам данных при каждом подключении.
SDK-трекеры и обмен данными
Восемьдесят четыре процента протестированных приложений содержали сторонние SDK-трекеры. Двадцать три приложения отправляли реальный IP-адрес пользователя сторонним трекерам: Mouse VPN отправлял IP в Google, ClearVPN — в OneSignal, Super VPN делился IP с IronSource и Unity Ads, NotVPN — с IronSource. Шестьдесят одно приложение передавало Google Advertising ID пользователя третьим сторонам — Turbo VPN, например, отправлял свой рекламный ID в InMobi. Пять приложений отправляли Google Ad ID на собственные серверы, в том числе Speedify с 12,5 млн установок и Zoog VPN с 600 000 установок. Тридцать семь приложений передавали данные об отпечатке устройства: производителя, модель, версию ОС, размер экрана, состояние батареи, подключение по USB, состояние гарнитуры, провайдера, страну SIM, язык и номер сборки. Сочетание фингерпринтинга, передачи рекламного идентификатора и утечки реального IP — это эквивалент слежки, сравнимый с тем, как если бы вы оставили входную дверь нараспашку с табличкой на лужайке.
Семь приложений содержали российский рекламный SDK myTarget, в том числе Planet VPN, Free VPN Super, Lantern VPN, TLS Tunnel и Wolf VPN. myTarget управляется Mail.ru и неоднократно обсуждался в контексте американских санкций. Наличие SDK, попавшего под санкции, внутри потребительского VPN — не гипотетический риск, а конкретный сигнал о том, кто платит за приложение и к каким данным получает доступ.
Флаги вредоносного ПО
Девятнадцать приложений были помечены VirusTotal как вредоносные. Самым частым обозначением стал Win32.Troj.Admob.a — троян, злоупотребляющий рекламной инфраструктурой Google для генерации мошеннической выручки. Самым серьезным флагом стал Dropper.Shedun.Android.239430 — дроппер, который после установки подгружает на устройство дополнительные вредоносные нагрузки. Был помечен Thunder VPN с 91 млн установок. Был помечен VPN – Super Unlimited Proxy с 93 млн установок. Был помечен ClearVPN, потребительский VPN от MacPaw. Был помечен Bitdefender VPN. Был помечен HTTP Injector. Самая осторожная интерпретация: любое приложение из списка вредоносных не должно находиться на вашем телефоне.
Ярлыки безопасности данных Play Store
Девяносто три из ста приложений несли ярлыки безопасности данных Play Store, которые не совпадали с реальным поведением. Семьдесят пять искажали информацию о сборе данных. Шестьдесят четыре искажали информацию о передаче данных. Шестьдесят пять приложений заявляли «нет передачи данных», хотя их политики конфиденциальности описывали передачу данных. Тридцать два приложения заявляли «нет сбора данных», хотя их политики описывали сбор данных. Лишь у пяти приложений ярлыки полностью совпали с политиками конфиденциальности. Betternet с 80 млн установок стал заметным нарушителем: его ярлык указывал лишь «Device or other IDs», тогда как политика перечисляла данные аккаунта, биллинга, использования, диагностики и VPN-соединений. Режим ярлыков безопасности данных Google Play на практике не применяется к VPN-приложениям.
Чем пользоваться вместо них
Самый простой ответ — платить за проверенный потребительский VPN. Пять провайдеров, которых мы рекомендуем в материале «Best VPN 2026» — NordVPN, Surfshark, Proton VPN, ExpressVPN и PIA — все публикуют независимые аудиты отсутствия журналирования от названных фирм, все используют выделенные серверы в коммерческих дата-центрах, а не заимствуют полосу пропускания у резидентных прокси-сетей, и все берут достаточно, чтобы продуктом была подписка пользователя, а не его поведенческие данные. Разница в цене между бесплатным и платным VPN — порядка двух-четырех долларов в месяц. Это полная цена того, чтобы ваши DNS-запросы не логировались, ваш рекламный ID не продавался, а ваше устройство не оказалось в ботнете.
Если вы действительно не можете позволить себе платный VPN, бесплатный тариф Proton VPN — единственный бесплатный вариант, который мы можем рекомендовать с чистой совестью. Он финансируется за счет платного тарифа того же продукта, у него опубликованы независимые аудиты, и в нем нет ни сторонних SDK-трекеров, ни поведения по передаче данных, характерных для всех остальных бесплатных вариантов. Компромисс в том, что бесплатный тариф Proton ограничивает скорость, выбор локаций и число одновременных подключений — это честный способ построить бесплатный тариф. Любой другой бесплатный VPN, встреченный нами в 2026 году, либо прячет цену в политике конфиденциальности, либо прячет ее в рекламных SDK. Обе цены слишком высоки.



