Mullvad VPN раскрыла уязвимость, из-за которой сайты могут связывать активность пользователя между разными VPN-серверами. Проблема завязана на предсказуемое назначение выходного IP при переключении сервера. Компания уже тестирует исправление и планирует раскатать его на серверной стороне в ближайшие недели.

Как работает «отпечаток» при смене VPN-сервера

Суть бага в том, что при переходе с одного сервера на другой ваш новый выходной IP оказывается в схожем месте внутри диапазона адресов нового сервера. Если на сервере A вы «попали» примерно в 40% диапазона, то на сервере B вы окажетесь примерно в тех же 40%.

Это создаёт устойчивый паттерн. Сайт, который видит трафик пользователя на разных серверах, может предположить, что это один и тот же человек, даже если выходные IP разные.

Продолжение после рекламы
Изображение к статье: В VPN нашли баг с «отпечатком» по IP при смене серверов

Компания описывает это как вариант fingerprinting. Здесь он не про куки или логины. Он про «отпечаток» из-за повторяемого поведения выдачи IP.

Почему так получилось именно у Mullvad

У Mullvad VPN архитектура заметно отличается от многих других сервисов. Каждый сервер работает не с одним выходным адресом, а с диапазоном exit-IP. Это снижает «перенаселение» одного IP и уменьшает риск массовых блокировок, когда один адрес портят сотни пользователей.

Но именно диапазоны и стали основой проблемы. Внутри туннеля у устройства есть уникальный WireGuard-ключ, привязанный к внутреннему адресу. А выходной IP выбирается по относительной позиции этого адреса внутри диапазона сервера. Позиция сохраняется при смене сервера — отсюда и «отпечаток».

Изображение к статье: В VPN нашли баг с «отпечатком» по IP при смене серверов

Насколько это опасно и что делает компания

Уязвимость не раскрывает реальную личность пользователя. Она не «деанонит» вас напрямую. Но она бьёт по сценарию, когда человек переключает серверы, чтобы разорвать связь между сессиями и сделать активность менее сопоставимой.

Проблему 15 мая обнаружил независимый исследователь. Mullvad VPN подтвердила её и опубликовала технический разбор у себя в блоге. 20 мая компания отдельно сообщила, что уже тестирует метод, который меняет это поведение, и начнёт раскатывать решение на VPN-серверы в ближайшие недели. Обновление приложения при этом не требуется.

Проверять статус раскатки компания предлагает на отдельной странице поддержки: Exit IP VPN servers mitigation rollout.

Цитата компании из сообщения от 20 мая 2026 года: «On Friday the 15th of May, we became aware of a fingerprinting issue affecting Mullvad users. We have a method which changes this behaviour currently being tested, with plans to begin rolling it out to our VPN servers in the coming weeks.»

Первоисточник: пост Mullvad о проблеме exit-IP fingerprinting.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.