
Чем опасен бесплатный VPN: что говорят исследования
Бесплатное приложение для VPN выглядит как подарок: скачал, нажал одну кнопку, всё работает. Вопрос, который стоит задать в этот момент, звучит скучно, но по делу: на чём оно зарабатывает? Серверы, каналы и адреса стоят денег, и расходы растут вместе с числом пользователей — эффекта масштаба, который сделал бы вас дёшевым в обслуживании, здесь нет.
Ниже — ответ на вопрос «безопасен ли бесплатный VPN» по существу: не страшилки, а то, что измерено и задокументировано, — рецензируемые исследования, решения судов и подтверждённые расследования. Отдельно отмечено, где данные неточные или где цифру принято искажать.
Почему бесплатный VPN опасен по самой своей конструкции
Когда вы разрешаете приложению работать как VPN, операционная система создаёт виртуальный сетевой интерфейс, и весь трафик устройства идёт через него. Формулировка исследователей прямая: такое разрешение позволяет приложению перехватывать, изменять и пересылать весь ваш трафик на сервер по своему выбору. Обычная защита, при которой одно приложение не видит данные другого, в этот момент перестаёт работать — одно приложение получает трафик всех остальных.
То есть вопрос не в том, «шифрует ли» приложение канал, а в том, кому вы отдали весь трафик и что этот кто-то с ним делает.
Что бесплатные VPN собирают на самом деле: данные исследований
Самая цитируемая работа — измерение 283 приложений с VPN-разрешением, отобранных из 1,4 миллиона приложений каталога (конференция Internet Measurement Conference, 2016). Через десять лет измерение повторили на 281 популярном бесплатном приложении с общим числом установок свыше 2,4 миллиарда (конференция NDSS, 2026). Картина изменилась меньше, чем хотелось бы:
| Что измеряли | Результат | Исследование |
|---|---|---|
| Сторонние трекинговые библиотеки в приложении | 75% — при том что 67% обещали «улучшение приватности» | IMC, 2016 |
| Туннель вообще без шифрования | 18% | IMC, 2016 |
| Запросы к именам сайтов идут мимо туннеля | 66% | IMC, 2016 |
| Подмена сертификата, то есть чтение защищённого трафика | 4 приложения от 3 разработчиков | IMC, 2016 |
| Трафик мимо туннеля, включая запросы к именам сайтов | 29 приложений, у 24 из них — около 360 млн установок | NDSS, 2026 |
| Обращения к рекламным и трекинговым серверам | 246 приложений из 281 | NDSS, 2026 |
| Устаревшие или слабые шифры в настройках | около 19% разобранных конфигураций | NDSS, 2026 |
Про самую популярную цифру стоит сказать отдельно. Из той же работы 2016 года разошлось утверждение «38% бесплатных VPN содержат вредоносное ПО». В оригинале это доля приложений, у которых сработал хотя бы один антивирусный движок из нескольких десятков; при строгом пороге в пять движков остаётся 4%. Мы приводим точную формулировку, потому что преувеличение здесь работает против доверия к остальным данным.
Чем платит пользователь
Модели монетизации не гипотетические — каждая подтверждена документами или судебными решениями:
- Трафик как товар. Сервис Hola продавал полосу своих бесплатных пользователей через отдельную коммерческую сеть; в 2015 году через неё провели атаку на сторонний сайт. Модель не скрывается: она записана в пользовательском соглашении, а отказаться можно, только став платным пользователем.
- Продажа рыночной аналитики. Компания Sensor Tower, по расследованию 2020 года, тайно владела как минимум двумя десятками приложений, включая VPN и блокировщики рекламы, с общим числом загрузок более 35 миллионов. Пользователей просили установить корневой сертификат — файл, который открывает доступ к содержимому защищённых соединений.
- Данные для материнской компании. Приложение Onavo принадлежало Facebook и собирало сведения о том, какими приложениями пользуется человек. В 2018 году его удалили из магазина Apple, в 2019-м закрыли, а в 2023 году федеральный суд Австралии оштрафовал две связанные компании на 10 миллионов австралийских долларов каждую за вводящее в заблуждение продвижение.
- Устройство как чужой выходной узел. В 2024 году в каталоге приложений нашли 28 программ, превращавших телефоны в узлы коммерческой прокси-сети; 17 из них выдавали себя за бесплатные VPN. В том же году министерство юстиции США объявило о ликвидации сети из более чем 19 миллионов заражённых адресов в почти двухстах странах — вредоносный код распространялся в том числе внутри бесплатных VPN-приложений, а её администратор заработал на продаже чужих адресов около 99 миллионов долларов.
Про последний пункт стоит додумать мысль до конца: если ваше устройство работает выходным узлом, то чужие действия в интернете выглядят как исходящие с вашего домашнего адреса.
Утечка данных у VPN: что уже вытекало
Отдельный сюжет — сохранность того, что собрано. Два крупнейших подтверждённых случая:
- Июль 2020. Исследователи нашли открытую базу семи сервисов с общей инфраструктурой — суммарно около 1,2 терабайта. У одного только сервиса оказалось больше 20 миллионов записей журналов: пароли открытым текстом, адреса пользователей, метки времени, геолокация, модели устройств. Все семь заявляли, что журналов не ведут.
- Май 2023. У приложения с более чем сотней миллионов загрузок обнаружили открытую базу на 133 гигабайта: свыше 360 миллионов записей, включая исходные адреса пользователей, геолокацию, ключи и посещённые сайты — при публично заявленной политике «мы ничего не храним».
Вывод отсюда не «все врут», а более скучный: обещание «мы не храним» проверяется только тогда, когда что-то ломается, — и тогда проверять уже поздно.
Кто на самом деле владелец приложения
Ещё одна особенность рынка: внешне независимые бренды часто принадлежат одним и тем же людям. В исследовании, опубликованном в сентябре 2025 года, 32 приложения с общим числом загрузок больше миллиарда, распространяемые от лица 21 формально независимого провайдера, оказались связаны общей инфраструктурой, общим кодом и одинаковыми жёстко зашитыми паролями — такими, что расшифровать трафик любого пользователя мог кто угодно, кто эти пароли знал.
Отдельное расследование 2025 года показало, что каждое пятое приложение из сотни самых популярных бесплатных VPN в американском каталоге принадлежит китайским компаниям, а пять из них связаны с корпорацией, внесённой министерством торговли США в санкционный список. Это не про «китайцы плохие» — это про то, что владелец сервиса обычно неизвестен пользователю вовсе.
Почему рейтинги «лучших бесплатных VPN» не помогают
Поиск по запросу выдаёт десятки обзоров с таблицами и оценками. Доверять им мешает исследование 2022 года, где авторы опросили девять провайдеров: места в таких рейтингах продаются, часть сайтов-обозревателей аффилирована с самими сервисами или им принадлежит, а доход идёт с партнёрских переходов. Аналогичный вывод есть и в более раннем измерении рынка: из-за отсутствия независимой оценки пользователь вынужден опираться на обзоры, которые заведомо небеспристрастны.
В России риск выше: известные сервисы заблокированы в магазинах
Контекст добавляет рисков. С июля 2024 года приложения известных сервисов удаляют из российского каталога Apple: к концу апреля 2026 года там недоступны 116 сервисов. Известные бренды уходят, и на их место приходят малоизвестные приложения и установки из неофициальных источников — то есть ровно тот класс, к которому относятся описанные выше случаи.
В мае 2026 года управление по борьбе с киберпреступностью МВД предупредило, что под видом VPN-сервиса распространяется банковский троян: приложение получает доступ к сообщениям и уведомлениям, включая коды подтверждения операций, и подгружает дополнительные вредоносные модули. Названий приложений и числа пострадавших в сообщении нет.
Российское исследование, опубликованное в феврале 2026 года, разобрало 87 самых скачиваемых бесплатных приложений: 16 из них передавали данные на серверы, расположенные в России. Авторы честно оговариваются, что часть трафика расшифровать не удалось, поэтому полный состав собираемого не доказан.
При этом по опросу апреля 2026 года VPN пользуются 40% россиян, и почти половина из них выбирает бесплатные решения. Так что тема не маргинальная: это выбор, который делает каждый пятый взрослый человек в стране.
Платный сервис и свой сервер: что меняется на самом деле
Честный ответ: технически во всех трёх случаях тот, кто держит выходной узел, видит одни и те же служебные данные — кто подключился, когда и к каким адресам обращался. Разница не в технологии, а в стимуле и в проверяемости.
- Бесплатное приложение. Доход идёт не от вас, значит товаром становится либо ваше внимание, либо ваши данные, либо ваш трафик. Владелец часто скрыт.
- Платный сервис. Стимул другой, есть репутационные издержки. Но технические дефекты никуда не деваются: в исследовании 2022 года утечки при обрыве соединения нашли у 26 из 80 проверенных настольных сервисов.
- Свой сервер. Снимаются вопросы «кому принадлежит приложение» и «на чём оно зарабатывает». Взамен доверие переносится на хостинг-провайдера, а «толпа», в которой растворяется трафик, состоит из вас одного. Авторы работы 2024 года про атаку, при которой сосед по общему VPN-серверу может вмешаться в чужое соединение, рекомендуют приватный сервер именно по этой причине.
Liberum VPS — это третий вариант: отдельный сервер с вашим доступом, а не общее бесплатное приложение. Посмотреть, как это устроено и сколько стоит, можно в Telegram-боте — там есть бесплатный тестовый период на 7 дней без привязки карты. Если нужен доступ к российским сервисам из-за границы, об этом отдельная страница: VPN с российским IP.
Как читать обещания сервисов
- «Аудит no-logs». Проверка на конкретную дату, на выбранных серверах, оплаченная самим сервисом. Это аргумент, но не доказательство фразы «никогда ничего не храним».
- «Военное шифрование». Маркетинговый оборот: тот же алгоритм используется в любом защищённом соединении с банком.
- «Полная анонимность». Меняется адрес, с которого приходит запрос. Сайт по-прежнему узнаёт вас по логину, cookie и настройкам браузера.
- «Бесплатно навсегда». Вопрос не в щедрости, а в том, какая из трёх моделей дохода включена. Если ни одна не названа прямо — значит не названа.
Коротко о главном
- VPN-приложение по устройству системы получает весь трафик устройства — доверие здесь не метафора.
- Измерения 2016 и 2026 годов дают похожую картину: трекеры, утечки запросов мимо туннеля, слабые шифры и реклама.
- Подтверждённые модели заработка: реклама и данные, продажа аналитики, продажа самого трафика пользователей.
- Обещание «мы не храним журналы» дважды опровергалось утечками на терабайт и на 360 миллионов записей.
- Внешне независимые приложения бывают одной семьёй с общими ключами, а владелец обычно неизвестен.
- Платность и свой сервер меняют стимул и снимают часть вопросов, но не отменяют необходимости смотреть на технические детали.
Частые вопросы
Правда, что бесплатные VPN содержат вирусы?
Формулировку часто искажают. В исследовании 2016 года 38% приложений дали хотя бы одно срабатывание антивирусного движка — но при строгом пороге в пять движков осталось 4%. Это всё равно много для класса приложений, которому отдают весь трафик устройства, но «каждый третий заражён» — неверное прочтение цифры.
Чем именно бесплатное приложение зарабатывает?
Известны три подтверждённые модели: реклама и передача данных рекламным сетям, продажа рыночной аналитики, собранной с устройств, и продажа самого трафика — когда ваш телефон становится выходным узлом чужой прокси-сети. Расценки на последнее измерены в исследовании 2021 года: около 50 тысяч долларов в месяц разработчику за миллион активных пользователей.
Разве магазин приложений не проверяет то, что публикует?
Проверяет, но проверка касается приложения, а не бизнес-модели и не владельца. Sensor Tower обходила ограничения магазинов, предлагая установить корневой сертификат с внешнего сайта; приложения из расследования 2025 года спокойно жили в каталогах. Значок «независимая проверка безопасности» в Google Play добровольный и не раскрывает, кому приложение принадлежит.
А платный сервис безопаснее автоматически?
Нет. Исследование 2022 года нашло утечки трафика при обрыве соединения у 26 из 80 проверенных настольных сервисов, в основном платных. Платность меняет экономический стимул — пользователь перестаёт быть товаром, — но не устраняет технических дефектов и не делает заявления сервиса проверяемыми.
Что такое аудит no-logs и можно ли ему верить?
Это проверка независимой фирмой, что в конкретный момент на выбранных серверах логи не ведутся. Границы у неё понятные: это снимок на дату, аудитора выбирает и оплачивает сам сервис, объём проверки определяет заказчик. Аудит — аргумент, но не доказательство фразы «мы никогда ничего не храним».
Чем свой сервер отличается от общего сервиса?
Снимаются два вопроса: кому принадлежит приложение и на чём оно зарабатывает. Взамен появляются другие: доверие переносится на хостинг-провайдера и платёжный след, а «толпа», в которой растворяется ваш трафик, состоит из вас одного. Авторы работы 2024 года про атаку на общий VPN-сервер прямо рекомендуют приватный сервер как защиту от соседей по серверу.
Верните доступ к российским сервисам с LIBERUM VPS
Сервер в России и быстрые зарубежные ноды в одной подписке. Первые 7 дней — бесплатно, без привязки карты.


