Не так давно по сети начала распространяться новость об очередной инициативе от Минцифры, которая направлена исключительно на нашу с вами безопасность. По-другому и быть не может, мы все уже давно уяснили этот момент. Это не инфоповод, как может показаться на первый взгляд, который раздут в СМИ, и не инсайдерская информация от соседки, муж которой сидел на одном стадионе с главой Минцифры. Это уже конкретно сформулированные поправки в закон № 149-ФЗ «Об информации».

Страшно? Вижу, что пока нет, IT-шника уже сложно чем то напугать, поэтому давайте рассмотрим, о чем конкретно идет речь в этих поправках, против кого они направлены изначально и по кому может прилететь в принципе. 

Привет! Я Александр, пишу для антидетект-браузера Aurorium и по совместительству являюсь специалистом в вопросах автоматизации и парсинга, и, естественно, этот законопроект затронул тонкие струны моей IT-шной души. В этом материале я хочу подробно изучить поправки и попробовать понять, российские хостинги — все или еще побарахтаются? По традиции сварите чашечку кофе или чая и соорудите пару бутербродов — мы начинаем! 

Что произошло

Итак, 30 сентября 2026 года на портале проектов нормативных актов появился законопроект № 171465 «О внесении изменений в Федеральный закон „О связи“ и отдельные законодательные акты РФ».

В СМИ этот документ уже окрестили пакетом «Антифрод 3.0». А в пояснительной записке указано, что меры направлены исключительно на защиту россиян от звонков из «службы безопасности банка» и снижение IT-преступности.

Вся соль темы статьи, которая триггерит обычных ITшников (может не всех, но многих) скрывается в статье 5. 

Роскомнадзор планирует создать отдельный реестр лиц, размещающих на серверах средства обхода блокировок. Если вы туда попали — все официальные российские хостинг-провайдеры обязаны отказать вам в аренде любых вычислительных мощностей сроком на один год. Не удалить это ПО, а именно отказать лицу, разместившему это ПО, в предоставлении услуг на основании нахождения этого лица в черном списке.

Пу-пу-пу…

Напоминает немного ограничение на выезд из-за границы лиц с допуском к гостайне (там тоже гражданина сперва проверяют, и если истек срок разрешают выезд).

Очевидно, что эти поправки появились не на пустом месте, это результат планомерной и поэтапной борьбы с мошенниками и негодяями, которые насмехаются над ведомством в его попытках заблокировать все вокруг.

Ну что ж, давайте немного отмотаем пленку назад и посмотрим, как развивалось противостояние до прибытия к пункту назначения.

Хроника раскручивания антифрода

Сразу оговорюсь, ни в коем случае не пытаюсь оправдать эти поправки или как-то выступить на их стороне, мне эта инициатива неприятна, как и многим, но нужно погрузиться в контекст проблемы, перед тем, как двигаться дальше.

Итак, вся эта эпопея с антифродом — это пример классической гонки вооружения, к которой мы с вами намного ближе, чем к гонке вооружений двух стран. Государство пытается бороться с мошенниками, а они (мошенники) ищут очередную лазейку и используют ее.

SIP-телефония и появление «Антифрода 1.0» (2020–2023)

Вернемся в 2020–2021 годы. Расцвет звонков от всевозможных «майоров межгалактической полиции Следственного комитета» или «службы безопасности Центробанка». Мошенники в те годы активно использовали технологию подмены Caller ID через протокол SIP. Такая система позволяла им совершать телефонные вызовы с российских номеров указанных ведомств. То есть жертва говорила с мошенником, а на экране телефона высвечивался реальный московский номер ЦБ или другого учреждения, в зависимости от разыгрываемой схемы.

Ответом стал «Антифрод 1.0». Всех операторов связи обязали верифицировать каждый вызов (предположим, если звонок поступает от МТС, он должен проверить, совершает ли этот реальный абонент вызов, и если нет — обрубать звонок). 

На первый взгляд звучит как что-то нереальное по масштабам и затратам со стороны операторов связи, но государство усилило свою позицию многомиллионными штрафами за пропуск левого вызова, и это сработало.

Прямой прозвон из зарубежных VoIP-шлюзов схлопнулся.

Лазейки и «Антифрод 2.0» (2024–2025)

Мошеннический бизнес — это многомиллионные доходы на обмане простых людей, наивно было полагать, что введение описанных мер заставит преступников всплеснуть руками и закончить с этим. Нет, просто произошла адаптация архитектуры.

Произошла миграция звонков, так называемый переезд в квартиры (появление SIM-боксов). Вместо облачных SIP-транков в российских городах стали появляться мини-стойки со слотами под реальные SIM-карты. Трафик заходил по сети, а звонок в сеть шел уже с реальной симки внутри РФ. И по факту «Антифрод 1.0»  тут ничем не мог ответить, симка реальная, звонок реальный.

Звонки все чаще начали поступать через WhatsApp и Telegram. Тут проблема была одна, убедить жертву, что это нормально, когда тебе звонит генерал ФСБ через WatsApp. Ну а проблем с сотовыми операторами тут априори быть не могло, они не могут никак влиять на интернет-трафик (по крайней мере в контексте обсуждаемой схемы).

И вишенка на торте (собственно тут и начинается наша история) — миграция на российские VPS. Чтобы исключить бан зарубежного VoIP-трафика на трансграничных фильтрах, мошенники стали поднимать входные узлы (Asterisk, FreePBX) прямо внутри страны.

Вероятно, можно раскрутить историческую ленту более подробно, найти какие-то нестыковки, но никто не претендует на историческую достоверность на 100%, я лишь пытаюсь объяснить, как все развивалось в принципе, а не с точностью до месяца.

Так появился пакет «Антифрод 2.0», который уже многие должны помнить, так как это было буквально недавно: 

  1. Появились лимиты на количество SIM-карт в одни руки (до 20 для граждан РФ, до 10 для иностранцев).

  2. ЦБ внедрил обязательную двухдневную заморозку подозрительных переводов по базе дропперов (закон № 369-ФЗ).

  3. Заработал Реестр хостинг-провайдеров (все российские хостеры должны идентифицировать своих клиентов по паспорту, Госуслугам или белым банковским картам).

«Антифрод 3.0» — при чем здесь вообще VPN на серверах?

Ну, казалось бы, чего не хватает, правда, хостеры зарегулированы, знают своих клиентов в лицо, но этого мало.

Если уже и обычные пользователи интернета начали разбираться в том, как устроены VPN и прокси-сервера, то мошенники тем более с этим знакомы.

Мошеннические колл-центры продолжают кошмарить граждан, и они стали туннелировать трафик. Всем понятно, что такие колл-центры находятся за пределами РФ, но чтобы дотянуться до жителей, используют такую вот схему — они покупают недорогой российский VDS, оформляют его на дропа за пару тысяч рублей и поднимают там туннель.

Через этот туннель оператор из условной Варшавы, Днепра или Мьянмы заходит на российский сервер, и уже оттуда совершает свои непотребства. 

Добавим к этому выросший за последнее время рынок гаражных VPN через Telegram, когда, имея аудиторию в телеграм-канале, можно поднять VPN и продавать доступ своим подписчикам за условные 100-200 рублей в месяц. Российские сервера тут используются в качестве промежуточного звена (чтобы сбивать с толку системы DPI) ну и в меньшей степени для доступа к российским сервисам из-за границы.  

Вот вам и «Антифрод 3.0», который мы подробнее рассмотрим дальше.

Про Telegram и продажу VPN там — это уже моя личная теория, утверждать, что именно это повлияло на разработку такого законопроекта не буду, просто предположение.

Замысел ясен? Все максимально по-белому, как и всегда, никто не планирует усложнять жизнь обычным гражданам, все ради нашей безопасности! Сарказм.

А теперь серьезно, пострадать могут многие, вопрос «примут или нет» не стоит, скорее да, чем нет, более серьезный вопрос — как будут применять к обычным гражданам, тем, кто поднял VPN для семьи или по-работе? Это будет видно после принятия и когда закон начнет работать.

Презумпция виновности

На мой взгляд, самое опасное в этой инициативе — факт отсутствия судебного разбирательства. Попасть в черный список можно просто на основании данных мониторинга. Не получится доказать, что туннель был нужен для доступа к  условному тестовому стенду или удаленному филиалу. Не получится ничего обжаловать или доказать (только если нет знакомых, приближенных к этим самым спискам).

Я не хочу рассуждать с позиции — ну вот, мошенники не думают о простых людях, почему мы должны думать о них, я рассуждаю с позиции бизнеса. Вариантов, когда хостер-провайдер может расценить те или иные действия как поднятие VPN, может быть несколько, от банального «для себя» до случайного или намеренного поднятия VPN сотрудником, имеющим доступ к хостингу. И отсутствие возможности оправдаться выглядит не в лучшем свете.

Давайте рассмотрим простую ситуацию. Простая она потому, что в ней я могу узнать себя, а кто-то сможет узнать — себя. 

Итак, вы — предприниматель, владелец небольшой веб-студии или обычный сисадмин. У вас есть аккаунт у российского хостинг-провайдера — не имеет значения, у какого. Вы платите за размещение на хостинге своих сайтов, интернет-магазина,  CRM или базы данных.

Как-то раз вам (или вашему сотруднику) понадобилось:

  • обойти замедление зарубежного сервиса или репозитория (Docker Hub, Hugging Face, npm);

  • настроить доступ для удаленного сотрудника через WireGuard/OpenVPN;

  • поднять прокси под Telegram-бота.

Продолжить дальше вы можете сами

Вы поднимаете туннель на том же сервере рядом с сайтами, либо покупаете там же недорогую виртуалку за 150-300 рублей. Все логично, так делают многие. Так делаю я сам.

Что произойдет, когда «Антифрод 3.0» будет работать?

Роскомнадзор обнаружит факт нарушения и добавит данные о владельце аккаунта в специальный реестр. После внесения данных в этот реестр последует уведомление от хостинга, что он больше не может предоставлять вам свои услуги, и, скорее всего, даст какое-то время на переезд (в лучшем случае), а в худшем (я сильно сомневаюсь, что такое возможно) дернет рубильник и отключит ваши сайты. 

Собственно, уже в первом случае издержки будут высокими, от затрат на переезд ресурсов на другие (зарубежные) хостинги до просадки трафика. А при реализации второго сценария (с выключением рубильника) вообще все будет развиваться максимально плохо.

Как подставить бизнес, даже не зная об этом

Как я уже упоминал ранее, попасть под удар можно и не осознавая этого.

Самое очевидное, но не самое распространенное — это банальный взлом и веб-шелл на WordPress или Битрикс. Допустим, вас взломали, залили на сайт скрипт, который поднимает прокси для своих нужд, и фактически ответственность за это несете вы. Просто надо было быть внимательнее. Забавно, правда?

Второй пример еще интереснее, бот в Telegram или Discord с локальным прокси. Допустим вы настроили простого полезного бота для быстрого оповещения, бот забирает данные на вашем российском сервере, по поднятому туннелю идет на зарубежный сервер и оттуда стучится по АПИ к Telegram или другому сервису (к какой нибудь ИИ-шке, например). Ну и, собственно, вы виновны, есть риск попасть в список нерукопожатных для российских хостингов лиц.

Ну или вы вообще не понимаете, как там и что работает, у вас есть разработчик, который поднимал туннель для тестирования. Факт поднятия туннеля зафиксирован что происходит дальше — тоже понятно.

Вариантов может быть много, исполнение разное — важен итог.

Поможет ли это?

Давайте порассуждаем, поможет ли этот пакет мер побороть мошенников? Скорее нет, чем да. Мне кажется, использование подставных лиц для регистрации аккаунтов просто обретет второе дыхание.

Ну вот смотрите, людям продемонстрировали, что за дропперство (передачу своей банковской карты или SIM-карты) теперь можно получить реальный уголовный срок, дропперов стало меньше? Стало, но утверждать, что они полностью исчезли, я бы не стал.

А оформление кабинетов у российских хостеров по паспортным данным не наказуемо. Ну внесут одну маргинальную личность в реестр, найдется другая, которая за пару тысяч зарегистрирует новый кабинет. А вот простые белые пользователи реально могут попасть под раздачу, и это удручает.

Как защититься

Главное правило ведения бизнеса работает уже много лет — «не держите все яйца в одной корзине». Правда, в текущих реалиях уже с некоторыми оговорками. Даже если вы разнесете все свои проекты по нескольким хостерам на территории РФ, попадание в черный список автоматически подставит под удар все проекты на разных хостингах. Список единый, и каждый хостер обязан будет заблокировать предоставление вам услуг.

Все что связано с VPN и т. п., выносите на зарубежные сервера, чтобы минимизировать риск.

Обязательно делайте бекапы, чтобы в критической ситуации иметь возможность восстановить ваши отключенные сайты или сервисы.

Если для серверов и бэкенда выход в сложившейся ситуации один — выносить внешние интеграции на зарубежные VDS, то для работы самого специалиста (маркетолога, аналитика, арбитражника, разработчика) настраивать и оплачивать личные серверы под VPN может быть опасно и неэффективно.  Гораздо безопаснее использовать антидетект-браузер с качественными резидентскими или мобильными прокси. Использование антидетекта в текущих реалиях — отличный способ не остаться без доступа к нужным инструментам. 

Вы создаете изолированное пространство внутри своего устройства (и таких пространств может быть много, главное, чтобы хватило мощности вашего компьютера запустить несколько профилей). Каждому профилю можно задать свой уникальный прокси, и вместо одного устройства вы можете управлять несколькими уникальными личностями. А самое приятное в этом то, что для окружающих эти личности выглядят абсолютно естественно и не вызывают подозрения.

Итог

Законопроект Минцифры — это уже не просто очередная попытка закрыть доступ к запрещенным сайтам, а более серьезное нововведение, от которого можно реально пострадать. Но пока он находится на фазе рассмотрения, а планируемая дата введения — март 2028 года. Как считаете заработает новый закон в текущем виде или нет?