Telegram повышает цену блокировки

8 лет назад для блокировки Telegram искали IP его серверов. Сегодня системы фильтрации распознают мессенджер по цифровому почерку. Telegram отвечает WEB Proxy, который передает трафик через настоящий браузер. Для блокировки теперь придется искать признаки Telegram внутри обычного веб-трафика.

Telegram экспериментирует с WEB Proxy. Новый транспорт проводит зашифрованный MTProxy-трафик через настоящий HTTPS. Соединение устанавливает встроенный браузерный компонент WebView, а промежуточный tproxy-server принимает поток и передает его локальному MTProxy.

Через одну веб-сессию можно передавать несколько соединений Telegram. Для этого разработчики сделали собственный протокол мультиплексирования. Сервер может использовать обычные HTTPS-запросы или WebSocket и объединять несколько потоков в одном канале. Пользователю даже режим выбирать не потребуется.

WEB Proxy при этом может жить на одном домене с обычным сайтом. Человек открывает адрес и видит сайт. Автоматический сканер получает то же самое. Служебная bridge-страница доступна только с корректными данными прокси. После проверки сервер выдает временный 256-битный токен, который используется вместо исходного секрета.

Это затрудняет простую проверку подозрительного адреса. Сайт и прокси одновременно работают на одном домене. Но важнее то, кто устанавливает HTTPS-соединение. MTProxy уже умеет маскироваться под HTTPS с помощью FakeTLS. Такой трафик можно отличить от настоящего браузерного HTTPS по особенностям TLS. Порт 443 здесь давно никого не вводит в заблуждение.

WEB Proxy меняет подход. Зачем изображать браузер, если можно на самом деле использовать браузер? HTTPS устанавливает WebView с настоящим браузерным сетевым стеком. Telegram больше не нужно копировать TLS-поведение Chrome и следить, насколько убедительной получилась копия.

Неблокируемым Telegram от этого конечно не становится. Известные домен и IP по-прежнему можно заблокировать. Но WEB Proxy сначала нужно отличить от обычного HTTPS-сайта, причем прежний TLS-отпечаток FakeTLS для этого уже не годится.

В апреле 2018 года все начиналось с IP. Telegram менял адреса, Роскомнадзор добавлял новые в реестр. Уже 16 апреля мессенджер перебрался в подсеть Amazon более чем из 600 тыс. IP. Ее заблокировали. Через несколько часов Telegram появился в подсети Google на 540 тыс. адресов. Заблокировали и ее. На следующий день Роскомнадзор сообщал уже об ограничении 18 подсетей Amazon и Google.

К 19 апреля в черных списках оказалось почти 19 млн IP-адресов. Вместе с Telegram проблемы получили Twitch, Slack, Spotify, SoundCloud и другие сервисы. Google позднее подтвердил сбои своих сервисов. Миллионы адресов были заблокированы, но Telegram продолжал работать. IT-World вел эту историю практически по дням. Уже 17 апреля редакция насчитала около 16 млн заблокированных адресов Amazon и Google, а позднее данные Mediascope показали, что за первый месяц блокировки российская аудитория Telegram сократилась всего примерно на 1%.

Telegram использовал слабость блокировки по IP. В большом облаке адреса делят разные клиенты, они меняются и перераспределяются. Еще сложнее было с domain fronting. Снаружи HTTPS-соединение выглядело обращением к разрешенному крупному домену, а настоящее назначение запроса скрывалось внутри облачной инфраструктуры. Цензору оставалось либо пропустить трафик, либо вместе с ним ударить по клиентам Google и Amazon.

Google и Amazon оказались втянуты в это противостояние без особого на то желания. Уже в апреле 2018 года Google изменил App Engine и фактически закрыл прежнюю возможность domain fronting. В мае Amazon потребовал от Signal, заблокированного в России позднее, в августе 2024 года, прекратить использовать CloudFront для обхода блокировок и пригрозил отключить аккаунт. Kraftway совершенствует серию KraftView — надежные российские мониторы для корпоративного сектора ИИ-помощник CEO без карты бизнеса превращается в дорогой FAQ ИИ и этика. Где баланс между сбором данных и приватностью

MTProxy решал задачу иначе. Пользователь подключался не к известному адресу Telegram, а к произвольному промежуточному серверу. Конкретный прокси можно заблокировать, но сначала его надо найти. А вместо него можно поднять новый. Тогда искать Telegram начали уже в самом трафике. MTProxy получил padding и FakeTLS, который маскировал соединение под обычный TLS. DPI пришлось отличать Telegram уже от огромного потока HTTPS.

Первая российская блокировка закончилась 18 июня 2020 года. Роскомнадзор официально объяснил снятие ограничений готовностью Павла Дурова (внесен Росфинмониторингом в перечень террористов и экстремистов) противодействовать терроризму и экстремизму.

Пауза продлилась пять лет. В августе 2025 года Роскомнадзор вначале ограничил голосовые звонки в Telegram и WhatsApp (принадлежит Meta, деятельность которой признана экстремистской и запрещена в России), не затрагивая остальные функции. IT-World тогда подробно разбирал первые последствия ограничений. 

К январю 2026 года пользователи уже сталкивались с замедлением загрузки видео, о котором писал IT-World. Весной ограничения добрались и до MTProxy. 1 апреля разработчики Telemt сообщили, что в российских сетях блокируются адреса Telegram, а FakeTLS распознается по клиентскому паттерну. Смена IP здесь уже не спасала. Сервер при желании можно перенести, но характерный признак оставлял сам Telegram-клиент при установлении соединения.

В конце мая последствия проверили на практике. «Теплица социальных технологий» протестировала 27 конфигураций MTProxy в четырех регионах и шести сетях. Работали только три. В 2018 году Telegram просто уходил от блокировки на новый IP. В 2026 году этого уже недостаточно. Теперь системы фильтрации могут узнавать FakeTLS по тому, как Telegram-клиент устанавливает защищенное соединение. Читайте также Кризис в Wildberries. Что изменится в сфере электронной торговли? Более 1 трлн руб. – столько понадобится Wildberries на выход из кризиса, связанного с потерей 20% логистических хабов, перестройкой доставки и потерями селлеров, и на создание новой модели. Это гигантская сумма в 4,7% от объема ВВП РФ за 2025 год. Справятся ли e-com и МСБ или рынкам грозит коллапс?

HTTPS шифрует содержимое соединения, но кое-что оставляет на виду. Прежде чем начать обмен данными, клиенту и серверу нужно договориться о правилах. Браузер отправляет служебное сообщение ClientHello, где перечисляет версии TLS, алгоритмы шифрования, расширения и другие параметры. У Chrome, Firefox и разных программ наборы отличаются. Из них можно собрать цифровой отпечаток, например JA3 или JA4, и понять, кто устанавливает соединение, даже не заглядывая внутрь зашифрованного трафика.

На этом и попался FakeTLS. В мае 2026 года в баг-трекере Telegram Desktop разобрали сетевые дампы клиентов для Windows и Android. При работе через FakeTLS оба оставляли один и тот же JA4-отпечаток, соответствовавший Chrome 134 на macOS. Получалось занятно. Telegram на Windows и Telegram на Android представлялись сети одним и тем же браузером на Mac. Вместо того чтобы раствориться среди миллионов обычных HTTPS-соединений, мессенджер оставлял повторяющийся и довольно заметный след. Для фильтрации этого уже вполне достаточно.

Но есть и еще одна проблема. Chrome постоянно обновляется, а вместе с ним меняются детали ClientHello. FakeTLS копирует определенный браузерный профиль, и со временем эта копия устаревает. Можно, конечно, снова догнать Chrome и обновить отпечаток. Но ненадолго. Фильтры находят следующее отличие, Telegram меняет маскировку, браузер снова обновляется. И так бесконечно.

WEB Proxy предлагает в эту игру больше не играть. HTTPS теперь устанавливает WebView, поэтому и TLS-поведение формирует настоящий браузерный компонент. Telegram не нужно изображать Chrome, следить за его очередным обновлением и вовремя освежать копию. Этим занимается сам браузер.

Но IP и домен по-прежнему видны. Видно и поведение зашифрованного трафика. Сколько данных передается, какими порциями, в каком направлении, с какими интервалами и как долго живет соединение. Содержимое закрыто, но сам трафик по-прежнему оставляет следы. Теперь вопрос в том, достаточно ли этих следов, чтобы снова узнать Telegram.

WEB Proxy можно, конечно, искать активными проверками. Фильтр замечает подозрительный сервер, сам подключается к нему и проверяет, не скрывается ли там прокси. Этот прием давно используют против Tor и других инструментов обхода блокировок. Вот только WEB Proxy незваному гостю показывает настоящий сайт.

Остается смотреть на поведение зашифрованного трафика. Исследователи, изучавшие работу китайского Great Firewall, показали, как система находила полностью зашифрованные прокси по признакам первых пакетов, даже не расшифровывая их содержимое. Работало, но не без побочных эффектов. По оценке авторов, широкое применение восстановленных ими правил могло ошибочно задеть около 0,6% обычного интернет-трафика. 

В 2024 году исследователи University of Michigan и UMass Amherst пошли еще дальше. Они научились обнаруживать обфусцированные прокси даже под несколькими слоями шифрования и с padding. Выдавали их уже статистические особенности обмена, в том числе размеры всплесков трафика и количество передач внутри соединения. И это не осталось лабораторным экспериментом. Систему испытали в сети провайдера с более чем миллионом пользователей.

Для WEB Proxy все это пока лишь возможные направления атаки. Данных о том, что российские ТСПУ уже умеют надежно распознавать новый транспорт Telegram таким способом, нет. Но дальше начинается самое интересное. Чем меньше остается простых и точных признаков, тем труднее отличить прокси от нормального HTTPS. А ошибаться здесь уже приходится не в пустоте, а на живом веб-трафике.

В этом, пожалуй, и смысл WEB Proxy. Telegram не изобрел неблокируемый транспорт. Он просто снова повышает ставку. Чтобы найти мессенджер, блокировщику приходится анализировать все менее заметные отличия и все сильнее рисковать чужим трафиком.

В 2018 году цена такой ошибки измерялась миллионами чужих IP. Теперь Telegram предлагает искать себя среди самого HTTPS.

Источник: www.it-world.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев