В трех регионах перестал работать VPN по протоколам L2TP и IPSec

В трех регионах перестал работать VPN по протоколам L2TP и IPSec

В трех регионах перестал работать VPN по протоколам L2TP и IPSec

По состоянию на 12:00 дня понедельника, семейство протоколов IPsec по-прежнему заблокировано в некоторых регионах России. Об этом сообщает GlobalCheck. Власти ситуацию не комментируют.

Сбои заметили накануне вечером. В Краснодаре, Ростове-на-Дону и в Западной Сибири перестали работать некоторые VPN-сервисы. Речь о протоколах L2TP и IPsec.

В телеграм-каналах, близких к отрасли, связывают случившееся с возможными тестами блокировок. GlobalCheck отмечает, что на некоторых операторах, включая Ростелеком, IPEsec не проходит даже между сервером и клиентом в России.

«Это большой удар, в том числе по корпоративным сетям — цитата сообщения Telegram-канала GlobalCheck, — множество администраторов таких сетей сейчас срочно ищут решения для обхода».

Сомнения в целенаправленных блокировках VPN накануне высказал Михаил Климарев (Данное сообщение (материал) создано и (или) распространено иностранным средством массовой информации, выполняющим функции иностранного агента, и (или) российским юридическим лицом, выполняющим функции иностранного агента), автор канала “За Телеком” и директор “Общества защиты интернета”:

« …Так вот, разведка доносит, что это был баг, а не фича, — написал Климарев (Данное сообщение (материал) создано и (или) распространено иностранным средством массовой информации, выполняющим функции иностранного агента, и (или) российским юридическим лицом, выполняющим функции иностранного агента), — Валенок на пульте. Хорошо, что это случилось в выходные - перечисленные протоколы не используются для именно вот тех самых массовых сервисов обхода блокировок. Зато много используется в различных промышленных целях».

То есть блокировка или возможная атака может привести к сбоям в работе офисов и предприятий, но никак не повлияет на возможность зайти на заблокированные ресурсы.

GlobalCheck настаивает, что блокировка ведется сознательно:

«Это не "случайная" блокировка - как минимум из-за того, что эти протоколы абсолютно однозначно блокируются любым DPI и их в принципе нельзя заблокировать "случайно", а отмена их блокировки занимает не более 5 минут».

Официальных комментариев от властей на момент публикации нет.

VPN нужен не только для работы некоторых привычных VPN-сервисов, но и для построения внутренних сетей самых разных компаний. Подобные тесты могут дать понимание, каким образом отказ от протоколов отразится на их работе: ущерб, скорость реакции и результат.

Роскомнадзор начал блокировать VPN-сервисы еще осенью. К весне доступ потеряли клиенты Cloudflare WARP, NordVPN, Opera VPN и еще двадцати других. О проблемах с подключением в конце прошлой недели сообщали и в VPN-сервисе Windscribe.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в OpenSSH: имена пользователей позволяют выполнить код

Исследователь безопасности Дэвид Лидбитер обнаружил уязвимость в OpenSSH — CVE-2025-61984 — которая демонстрирует: даже мелкие особенности парсинга команд и поведения shell могут привести к удалённому выполнению кода.

Суть проблемы проста и неприятна: в OpenSSH (до версии 10.1) контрол-символы в именах пользователей, полученных из ненадёжных источников, могли не отфильтровываться.

Когда такое «имя» подставлялось в ProxyCommand (через переменную %r), OpenSSH формировал строку для exec, которую запускал через shell. Если в этой строке оказывались символы вроде $[ и символы новой строки, некоторые оболочки (например, bash) могли интерпретировать это так, что первая команда аварийно завершается, а затем выполняется то, что идёт после — то есть возможна инъекция команды.

Эксплуатация требует специфической связки: конфигурация, использующая ProxyCommand с %r, уязвимая оболочка и «входной» источник имени пользователя, который злоумышленник контролирует. Практический пример — злоумышленный .gitmodules, где в URL подставляют строку вроде:

[submodule "foo"]
  path = foo
  url = "$[+]\nsource poc.sh\n@foo.example.com:foo"

Если SSH-конфиг содержит строку вроде

ProxyCommand some-command %r@%h:%p

и вы запускаете git clone --recursive, то в подходящих условиях может выполниться source poc.sh — до установления самого соединения.

Важно понимать: условия для успешной атаки нишевые, но реальны — инструментальная цепочка Git → SSH → shell и автоматизация (CI/CD) дают атакующему много точек входа. Проблема усугубляется тем, что OpenSSH фильтровал многие метасимволы, но пропустил $ и [ — и это создало неожиданный вектор.

Исправление уже включено в OpenSSH 10.1: разработчики начали проверять и запрещать управляющие символы в именах пользователей через iscntrl() в ssh.c. То есть долгосрочное решение — обновиться до 10.1 или новее.

Если обновиться сразу нельзя, Лидбитер предлагает два практических временных шага. Во-первых, брать имя пользователя в одинарные кавычки в ProxyCommand, чтобы предотвратить подстановку:

ProxyCommand some-command '%r@%h:%p'

(Обратите внимание: одинарные кавычки нужны именно потому, что двойные не защитят от $[ — оболочка всё ещё будет их обрабатывать.) Во-вторых, по умолчанию отключить SSH-подмодули в Git и не позволять автоматические URL-хендлеры, которые могут передавать непроверенные SSH-команды:

git config --global protocol.ssh.allow user

Главный вывод — не полагаться на то, что «маленький» символ или строка не принесут беды: при передаче входа от ненадёжных источников через несколько инструментов даже неочевидная каверза в парсинге может стать критической. Рекомендуется как можно скорее обновить OpenSSH или применить временные защитные меры в конфигурациях ProxyCommand и политиках Git.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru