Volver al blog

La aplicación detecta VPN: cuatro niveles de detección en el dispositivo

A partir de abril de 2026, las aplicaciones rusas pasaron de la verificación de IP a la verificación del dispositivo: interfaces de túnel, banderas del sistema, puertos abiertos en localhost y desincronización entre IP, GPS, SIM y zona horaria. Analizamos cuatro niveles de detección según el método abierto, proporcionamos un diagnóstico en cinco minutos y respondemos honestamente qué de esto se puede tratar con un proxy y qué no se puede tratar con nada.

📅29 de agosto de 2026
La aplicación detecta VPN: cuatro niveles de detección en el dispositivo
```html

La lógica clásica de "cambié de IP y me volví invisible" en el segmento móvil ruso ya no funciona. Desde abril de 2026, las aplicaciones no verifican la dirección desde la que se realizó la solicitud, sino el propio dispositivo: si tiene un túnel, qué interfaces de red están activas, qué escucha localhost y si el país de la IP coincide con el país de la tarjeta SIM. Analizamos cuatro niveles de estas verificaciones, cómo entender cuál de ellos te está bloqueando y qué se puede solucionar con un proxy y qué no se puede solucionar de ninguna manera.

Qué ocurrió en primavera de 2026 y por qué sigue siendo relevante

Las primeras quejas masivas aparecieron a principios de abril: el 7 de abril de 2026, Hi-Tech Mail describió una situación en la que los usuarios de Ozon, Wildberries y "VkusVill" el sitio se abre formalmente, pero "las tarjetas de productos, imágenes y descripciones no se cargan". El servicio se convierte en una cáscara vacía: no solo no se puede realizar un pedido, sino que ni siquiera se puede ver el surtido. La publicación también señaló que no se trataba de fallos aislados, sino de cambios sistémicos: las empresas están implementando "niveles adicionales de filtrado y nuevos mecanismos de identificación".

Las restricciones masivas se implementaron el 15 de abril de 2026 — a solicitud del Ministerio de Digitalización, que obligó a las grandes empresas de Internet a filtrar dicho tráfico bajo amenaza de exclusión de la "lista blanca" (una lista de recursos que continúan funcionando bajo restricciones de Internet móvil; en mayo de 2026 hay más de 500 sitios y aplicaciones en ella). Luego ocurrió lo predecible: ya una semana después, los vendedores registraron una caída en la demanda, y Ozon y Wildberries retrocedieron parcialmente en las restricciones. La formulación de uno de los participantes del mercado, citada por Hi-Tech Mail en un artículo del 28 de abril, es concluyente: "Sin transición, no hay compra".

El retroceso fue precisamente parcial. Según un estudio de RKS Global, la detección está activada en aproximadamente 22 aplicaciones: cuatro bancos (Sberbank Online, T-Bank, VTB Online, Alfa-Bank), marketplaces y entrega (Wildberries, Ozon, Samokat, MegaMarket, Avito), servicios de ecosistema (VKontakte, Odnoklassniki, VK Video, VK Music, Yandex Browser, Yandex Maps, Yandex Music, Kinopoisk, RUTUBE, 2GIS, RuStore), así como "Mi MTS" y MAX. El comportamiento es inestable y depende de la región y del servicio específico, por lo que la pregunta "¿por qué no me funciona?" se ha convertido en una tarea de diagnóstico.

Cuatro niveles de verificaciones: mapa abierto de la metodología

Es conveniente que no sea necesario reconstruir la metodología a ciegas. En abril de 2026, un desarrollador bajo el seudónimo de xtclovver publicó en GitHub la aplicación RKNHardering (Kotlin, Android 8.0+, versión 1.5 fechada el 8 de abril, 29 estrellas en la primera semana) — una herramienta de diagnóstico que reproduce las verificaciones sobre los medios para eludir bloqueos. No elude nada, simplemente muestra lo que se ve de tu dispositivo desde afuera y desde adentro. Sus cuatro módulos son precisamente esos cuatro niveles con los que tratas.

Nivel 1. Reputación de IP — el único que se ve desde afuera

El primer módulo se conecta a un servicio externo (ip-api.com) y verifica tres cosas: si la dirección pertenece a un proveedor de alojamiento, si está en bases de datos de VPN y proxies conocidos, y si el país de conexión está fuera de Rusia. Esta es la lógica del servidor habitual — la misma que en los últimos años ha crecido hasta convertirse en una industria por sí misma: hemos escrito sobre ello en el análisis del mercado de IP-inteligencia y detección de proxies residenciales. Aquí funciona lo que siempre ha funcionado: una dirección de un centro de datos ASN pierde, mientras que una dirección de un operador doméstico o móvil no.

Nivel 2. Banderas del sistema de conexión

El segundo módulo no mira hacia afuera en absoluto. Lee lo que Android informa sobre la conexión actual: signos internos IS_VPN y VpnTransportInfo, así como la presencia de un proxy del sistema — incluyendo los puertos característicos de Tor (9050, 9150) y SOCKS (1080). No hay "hackeos" aquí: la aplicación simplemente utiliza la API estándar de la plataforma, que responde honestamente que el transporte VPN está activo.

Nivel 3. Huellas indirectas del túnel

El tercer módulo busca huellas del túnel en el sistema: interfaces de red con nombres característicos (tun0, wg0, ppp0), MTU anómalo de adaptadores de túnel, contenido de la tabla de enrutamiento, servidores DNS de subredes privadas y la salida de dumpsys vpn_management en Android 12 y superior. Cualquier cliente VPN clásico deja al menos la mitad de estas huellas debido a su arquitectura — está obligado a levantar una interfaz virtual para encapsular el tráfico.

Nivel 4. Escaneo de localhost — el más desagradable

El cuarto módulo escanea puertos locales en el rango 1024–65535 y busca SOCKS5 abiertos, proxies HTTP y API gRPC Xray/V2Ray. En la lógica del veredicto (el motor divide el resultado en DETECTADO, NECESITA REVISIÓN y NO DETECTADO) la detección de un puerto proxy en localhost tiene la máxima prioridad. Este es el caso en el que el intento de ocultarse te delata más que el hecho de tener una IP extranjera: un cliente levantado localmente es una señal inequívoca, mientras que "el país no es Rusia" puede ser simplemente una persona de vacaciones.

Por separado: desincronización geográfica que ningún módulo muestra

Hay un quinto mecanismo, que no se incluye en las verificaciones enumeradas, pero que se aplica en la práctica. La aplicación compara cuatro fuentes de datos independientes sobre tu país: dirección IP, coordenadas GPS, MCC/MNC de la tarjeta SIM (código del país y del operador) y idioma con zona horaria del sistema operativo. Si la IP dice "Países Bajos" y la SIM dice "Rusia", hay una contradicción; si la IP dice "Rusia" y el GPS muestra Estambul y la zona horaria UTC+3 con el idioma del sistema en inglés — también hay una contradicción. En iOS, el conjunto de verificaciones es más limitado (las aplicaciones utilizan getifaddrs(), análisis de latencias y resolución DNS), pero el principio de comparación se mantiene.

Es importante entender: ningún proxy y ninguna VPN cierran este nivel. Está en los datos del teléfono, no en la red.

Diagnóstico en cinco minutos: qué nivel te bloquea específicamente

  1. Desactiva completamente el VPN y abre la aplicación. Si funciona, significa que te está bloqueando el nivel 2, 3 o 4, y no la dirección. Si no funciona, pasa al punto 2, el problema está en la IP o en la restricción regional.
  2. Mira lo que se ve desde afuera. Abre cualquier verificador de IP y verifica no solo el país, sino también la organización (ASN). Si allí aparece el nombre del alojamiento, estás en el nivel 1, y se soluciona solo cambiando el tipo de dirección. El orden de esta verificación lo discutimos en la guía sobre encapsulamiento del tráfico de la aplicación en un proxy.
  3. Verifica qué escucha localhost. Si usas Xray, V2Ray, tun2socks o cualquier cliente local de envoltura — tienes simultáneamente una interfaz de túnel y un puerto abierto en 127.0.0.1. Esta es la peor de las configuraciones posibles desde el punto de vista del cuarto módulo.
  4. Compara las señales geográficas entre sí. El país de la IP, los permisos de geolocalización de la aplicación, la zona horaria, el idioma del sistema y el país de la SIM deben contar una sola historia, no cuatro diferentes.
  5. Separa tu caso del general. Si el servicio no funciona ni en Internet móvil normal sin ningún túnel, el problema puede estar en la restricción de la conexión a nivel de red — este es un escenario fundamentalmente diferente, y se analiza en detalle en el material sobre la desconexión de Internet móvil y la "lista blanca".

Qué soluciona el proxy y qué no

Una respuesta honesta sobre los niveles, sin marketing.

  • Nivel 1 (reputación de IP) — se soluciona. Esta es precisamente la tarea para la que existen direcciones residenciales y móviles: tienen ASN del operador de telecomunicaciones, no del centro de datos.
  • Niveles 2 y 3 (banderas de VPN, tun0, MTU, rutas) — se evitan, no se "eluden". Un proxy HTTP o SOCKS5, configurado en la red o dentro de la propia aplicación, no crea una interfaz virtual y no levanta el transporte VPN: el sistema simplemente no tiene nada que marcar con una bandera. Pero exactamente hasta el momento en que no encapsulas el proxy con un cliente de túnel local — entonces todas las huellas regresan.
  • Nivel 4 (escaneo de localhost) — crítico para el método de conexión. Un proxy al que la aplicación accede directamente por la red no abre un puerto en 127.0.0.1. Un cliente local de capa — sí lo abre, y este es el veredicto con la máxima prioridad.
  • Desincronización geográfica — el proxy no la soluciona en absoluto. Es necesario poner en orden la configuración del dispositivo: geolocalización, zona horaria, idioma. El proxy cambia la ruta de los paquetes, no las lecturas de GPS.

Qué tipo de direcciones usar para esta tarea

Si el objetivo es acceder a tus propias cuentas desde el extranjero, funciona la combinación de "dirección rusa de origen del operador más ausencia de artefactos de túnel en el dispositivo".

Los proxies móviles son los más efectivos aquí: la dirección pertenece a un operador de telefonía móvil, vive detrás de CGNAT y por su naturaleza se comparte entre muchos abonados, por lo que no está en las bases de "VPN conocidas" y la verificación de reputación del primer módulo pasa sin problemas. La desventaja — el precio y la naturaleza compartida de la dirección.

Los proxies residenciales son un compromiso: ASN del proveedor doméstico, más estables y más baratos que los móviles, generalmente son suficientes para aplicaciones con verificación moderada. Las direcciones de centros de datos no son adecuadas para esta tarea específica: el primer módulo las filtra antes de todas las demás verificaciones.

Dos advertencias, sin las cuales el consejo sería incompleto. Primero: las aplicaciones bancarias tienen su propio antifraude, para el cual un cambio brusco de país, dispositivo o red es un desencadenante independiente, no relacionado con la detección de VPN; aquí es más seguro avisar al banco sobre el viaje por adelantado que intentar evitar un bloqueo de operación. Segundo: las reglas de las plataformas no han sido canceladas — el proxy resuelve la tarea de acceso a la red a tu cuenta, pero no otorga inmunidad a las reglas del servicio.

En resumen

Las aplicaciones rusas han pasado de verificar la dirección a verificar el dispositivo, y esto cambia la formulación del problema: no solo importa "de dónde vino la solicitud", sino también "qué huellas del túnel son visibles en el sistema" y "si coinciden entre sí las cuatro señales independientes sobre tu país". Cambiar la IP cierra el primer de los cuatro niveles. Renunciar a los clientes de túnel locales en favor de una conexión directa a través de un proxy cierra el segundo, tercero y cuarto. La coherencia de las señales geográficas la pones en orden tú mismo — y este es el único nivel donde la infraestructura no ayudará en absoluto.

El contexto en el que esto ocurre no desaparecerá: para febrero de 2026, Roskomnadzor había limitado el acceso a 469 servicios VPN, y según una estimación presentada en Habr, alrededor del 39% de los rusos utilizan VPN — 8 puntos porcentuales más que a principios de año. La demanda y la filtración están creciendo simultáneamente, por lo que el diagnóstico por niveles de este artículo seguirá siendo relevante incluso después de la próxima ola de cambios.

```