Android: nova falha permite vazamento de tráfego fora da VPN
Leak no stack de rede do Android dribla o bloqueio "Block all connections without VPN" e expõe o endereço IP real do aparelho
O que aconteceu
Uma nova falha no stack de rede do Android permite que qualquer aplicativo envie tráfego para fora do túnel da VPN, mesmo com a opção "Block all connections without VPN" ativada. A descoberta foi publicada pelo Mullvad, provedor de VPN sueco, em seu blog, e o tópico chegou à primeira página do Hacker News com 74 pontos, com primeiros registros em 12 de setembro de 2026.
O aplicativo malicioso não precisa de nenhuma permissão especial para executar o ataque. O mecanismo funciona assim: o app instrui o Android a criar uma conexão UDP de keep-alive que é descarregada para o chip de hardware de Wi-Fi ou celular. Esses pacotes de keep-alive UDP são enviados diretamente pelo hardware de rede e, por isso, escapam da verificação que obriga todo o tráfego a passar pela VPN. O efeito é o vazamento do endereço IP real do aparelho na internet.
A falha permite enviar pacotes UDP na porta 4500 para qualquer servidor da internet. O propósito original dessa conexão de keep-alive é ajudar no NAT traversal, mantendo a comunicação viva através de roteadores que trocam endereços. Um aplicativo malicioso desvia essa função para o vazamento.
Contexto
A descoberta é descrita pelo Mullvad como mais um vazamento no stack de rede do Android, o que indica que o problema se soma a falhas anteriores do mesmo tipo no sistema. O pesquisador que identificou o leak reportou a questão ao Android Vulnerability Reward Program, o programa de recompensas do Google. De acordo com o próprio pesquisador, o caso foi fechado sem nenhuma providência. O relatório do problema não é público.
Com base nessas informações, o Mullvad afirmou considerar improvável que o Google tome alguma medida para corrigir a falha. O GrapheneOS, sistema operacional derivado do Android com foco em segurança e privacidade, está ciente do problema e trabalha em uma correção própria.
Por que importa
Quando o tráfego escapa do túnel, o endereço IP real do usuário fica visível na internet. Esse dado pode ser usado para rastreamento ou vigilância. Na prática, o vazamento derruba a principal promessa de quem usa VPN no Android, que é justamente esconder a origem da conexão mesmo quando algum app tenta furar o bloqueio.
Um detalhe agrava o cenário. O ataque não exige permissão especial do Android, o que reduz a barreira para um app malicioso explorar o comportamento. O usuário não precisa autorizar nada para que o vazamento aconteça.
Impacto
Existe uma mitigação teórica. O hardware de rede suporta apenas um número limitado de conexões de keep-alive ao mesmo tempo. A ideia seria usar um aplicativo que criasse a própria conexão de keep-alive até esgotar essa capacidade. Depois disso, nenhum app malicioso conseguiria abrir a sua.
O Mullvad não tem planos de oferecer essa mitigação por conta própria. A empresa argumenta que a solução ainda envolveria enviar pacotes fora do túnel, mesmo que para um servidor controlado por ela. Além disso, a medida não tem garantia de funcionamento, porque um app malicioso pode ter iniciado o vazamento antes de o aplicativo de VPN ser aberto.
O que muda
A correção definitiva depende de mudanças no próprio sistema Android, o que coloca a resposta nas mãos do Google. Enquanto isso não acontece, a recomendação do Mullvad é instalar apenas aplicativos confiáveis no aparelho e, quando possível, usar uma distribuição Android focada em segurança e privacidade, como o GrapheneOS. A falha foi relatada pelo pesquisador ao Android Vulnerability Reward Program, e o fechamento do caso sem ação indica que a porta segue aberta no Android padrão.
O que vem agora
O GrapheneOS trabalha em um fix para o problema, segundo o Mullvad. Não há prazo divulgado para essa correção, nem sinal de que o Google vá mudar o stack de rede do Android por causa deste relatório. Para quem depende de VPN, o caminho prático continua sendo reduzir a superfície de risco: menos apps instalados, fontes confiáveis e, se possível, um fork com foco em privacidade.
Fontes
- Mullvad, "Another way to leak traffic on Android has been discovered": https://mullvad.net/en/blog/another-way-to-leak-traffic-on-android-has-been-discovered
- Hacker News, discussão do tópico (74 pontos): https://news.ycombinator.com/item?id=49665502
