
OFAC против 1VPNS: почему no-logs больше не звучит как броня
Санкции OFAC против 1VPNS показали: no-logs не спасает VPN, если захвачена инфраструктура. Что меняется для провайдеров.
13 июля 2026 года VPN впервые попал в санкционный список OFAC не за обход блокировок, а за обслуживание вымогателей.
Минфин США внес в SDN сервис First VPN, он же 1VPNS, его украинского администратора Дмитро Рашевского и белоруса Евгения Силаева. Формулировка жесткая: содействие ransomware-экосистеме. По версии американских властей, через сервис работали более 25 групп вымогателей, включая Avaddon, Phobos, Qilin и Sinobi.
Для VPN-рынка это неприятная отметка. Раньше санкционные риски чаще крутились вокруг криптобирж, миксеров, хостингов, bulletproof-провайдеров и администраторов форумов. Теперь удар пришелся по инфраструктуре анонимизации. Сигнал читается без особого труда: если сервис годами продает анонимность криминальному рынку, его могут трактовать как часть схемы, а не как нейтральную трубу.
Следователи пришли не за логами
1VPNS работал с 2014 года и продвигал себя на Exploit.in и XSS.is как безлоговый VPN. В привычной маркетинговой логике это звучит убедительно: нет логов - нечего отдавать полиции.
Но в этой истории, судя по материалам дела, правоохранители не ограничились запросом к провайдеру. Они проникли в инфраструктуру сервиса еще в декабре 2021 года и перехватывали трафик примерно 4,5 года.
Вот здесь и ломается любимый аргумент индустрии.
No-logs защищает от конкретного сценария: к провайдеру приходят за историческими записями подключений, IP-адресами, timestamps, DNS-запросами, учетными данными. Если таких записей нет, отдавать действительно нечего.
Но no-logs почти не помогает, когда сервер уже контролирует третья сторона. Или когда скомпрометирован гипервизор. Или когда маршрутизацию подменили, а оператор годами не замечает чужое присутствие в своей сети.
Вопрос для VPN-провайдера теперь звучит иначе: можно ли незаметно превратить ваш узел в точку наблюдения?
Рекламная фраза про no-logs стала половиной ответа
Я давно смотрю на VPN с практической стороны, и лендинги в стиле «мы ничего не храним» у меня вызывают нервную реакцию. Принцип хороший. Щит слабый, если за ним нет инженерии.
После 1VPNS нормальный клиент, партнер или аудитор будет спрашивать конкретнее:
- где физически стоят серверы и кто имеет к ним доступ;
- используется ли RAM-only-инфраструктура, где данные исчезают при перезагрузке;
- как быстро узлы переустанавливаются из чистого образа;
- есть ли независимые аудиты кода, конфигураций и процессов;
- кто контролирует хостинг, биллинг, панели управления и ключи;
- что происходит при юридическом давлении в каждой юрисдикции;
- как провайдер видит долгий несанкционированный доступ к узлам;
- кто и как проверяет изменения в сетевой конфигурации.
RAM-only не магия, но без нее разговор хуже
RAM-only не превращает VPN в невидимку. Если злоумышленник сидит в оперативной памяти прямо сейчас, он может видеть часть текущих потоков.
Но такая архитектура снижает ценность захвата диска, мешает тихо копить артефакты и заставляет строить инфраструктуру как расходный материал. Сервер подняли из эталонного образа, он отработал, его перезагрузили, следы исчезли.
Аудит тоже не закрывает все риски. Зато он быстро отделяет сервис с реальными процессами от проекта, который арендовал несколько VPS, купил домен и написал military grade encryption на главной странице.
Strict liability делает фразу «мы не знали» опасно слабой
В санкционном праве США принцип strict liability неприятен для бизнеса тем, что нарушение может наступить независимо от намерения. Компания может утверждать, что не хотела помогать вымогателям, не знала клиентов поименно и продавала стандартный VPN. Это не всегда спасает.
Если OFAC считает, что вы взаимодействовали с лицом из SDN, обслуживали его платежи, давали инфраструктуру, помогали обходить ограничения или получали выгоду от запрещенной активности, аргумент «мы просто провайдер» проседает.
Для VPN-компаний это особенно болезненно. Продукт продает приватность, минимизацию данных и защиту от наблюдения. Но если реклама идет на криминальных форумах, а поддержка фактически понимает профиль аудитории, регулятору проще показать сознательную инфраструктуру для преступной экономики.
Граница проходит не по слову VPN. Она проходит по поведению: где рекламируетесь, какие платежи принимаете, как реагируете на abuse, кого баните, какие риски документируете, что делаете после повторяющихся сигналов.
Новая Зеландия выбрала другой край спора
На фоне OFAC история из Новой Зеландии выглядит почти как передышка для отрасли. 7 июля 2026 года премьер Кристофер Луксон публично отсек идею запрета VPN: «Плана запрещать VPN нет вообще».
Повод был нервный. После публикации The Post министр образования Эрика Стэнфорд говорила, что власти рассматривают ограничения на VPN в рамках запрета соцсетей для детей до 16 лет. Реакция прилетела быстро. ACT назвала анти-шифровальные меры жесткой красной линией, Free Speech Union увидела в этом инфраструктуру цензуры.
Политический сигнал получился сильным. Власть может хотеть возрастные ограничения, контроль доступа детей к соцсетям и фильтрацию контента. Но запрет VPN бьет шире одной проблемы: по журналистам, бизнесу, удаленным сотрудникам, людям в небезопасных сетях, пользователям в роуминге.
Новая Зеландия фактически сказала: детская безопасность не оправдывает запрет инструмента шифрования целиком. Для англоязычной юрисдикции с нормальной правовой репутацией это аргумент, который VPN-компании еще будут доставать в разговорах с регуляторами.
Порноблокировки снова учат массового пользователя слову VPN
Параллельно идет более бытовой, но показательный фронт. 1 июля в Айове заработал закон об age verification, штат стал как минимум 25-м в США с такими правилами. Почти сразу вырос интерес к VPN: люди не хотят передавать документы или биометрию сайтам для взрослых, даже если формальная цель закона звучит прилично.
11 июля похожая картина проявилась в Австралии после блокировки Pornhub. Запрет включился, загрузки VPN пошли вверх.
Это старая закономерность: чем грубее государство режет доступ к контенту, тем быстрее обычный пользователь узнает слово VPN. Не от айтишника и не из корпоративной политики безопасности. Просто вчера сайт открывался, а сегодня вместо него заглушка.
Для провайдеров это одновременно коммерческий шанс и репутационный риск. Массовый спрос приносит подписки, но следом приходят политики с вопросом: почему вы помогаете обходить наш закон?
Ответ в стиле «мы за свободу интернета» уже слабоват. Нужна юридическая позиция, прозрачная abuse-политика и внятная граница между приватностью законопослушного пользователя и обслуживанием преступных групп.
После 1VPNS рынок будут проверять по архитектуре
История 1VPNS не означает, что любой VPN теперь стоит под санкционным прицелом. Но она хорошо показывает, кто окажется уязвимым первым: сервисы, которые годами живут рядом с криминальными форумами, не задают неудобных вопросов, не контролируют инфраструктуру и прикрывают все одним словом no-logs.
Нормальному VPN-провайдеру после 13 июля 2026 года стоит смотреть не на баннеры, а на внутренние документы и железо: модель угроз, список юрисдикций, процесс реагирования на abuse, жизненный цикл серверов, доступ администраторов, аудит образов, хранение ключей, платежные риски, санкционный скрининг.
Покупателю тоже пора стать жестче. Если сервис не может объяснить, что произойдет при захвате сервера, кто имеет доступ к панели хостинга и когда инфраструктуру в последний раз проверяли независимые аудиторы, его no-logs звучит как незаконченная фраза. Вторую половину рынок теперь будет требовать все чаще.
P.S. "Друзья, больше свободы в сети - то заходите в бот: https://t.me/BBQ_VPN_BOT?start=u_HJ7nN "
P.S. "По разработке ботов пишите в ЛС ТГ https://t.me/joodjoy "