Mullvad VPN para iOS: Nova Função Contra Vazamentos de Dados

iOS VPN security TunnelCrack mitigation includeAllNetworks WireGuard obfuscation Apple NetworkExtension VPN kill switch Cybersecurity
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
23 de abril de 2026
3 min de leitura
Mullvad VPN para iOS: Nova Função Contra Vazamentos de Dados

TL;DR

A Mullvad VPN atualizou seu app para iOS com a função 'Forçar todos os apps'. Utilizando a configuração includeAllNetworks da Apple, o recurso elimina vulnerabilidades como o TunnelCrack, garantindo que nenhum dado escape do túnel criptografado, funcionando como um kill switch infalível.

Implementação Técnica do Recurso "Forçar Todos os Apps" no iOS

A atualização mais recente do aplicativo para iOS introduz uma funcionalidade chamada "Forçar todos os apps" (Force all apps), projetada para mitigar ataques TunnelCrack e prevenir vazamentos de tráfego. Este recurso funciona configurando a opção includeAllNetworks como verdadeira (true) dentro do framework NetworkExtension da Apple. Quando este sinalizador está ativo, o kill switch da VPN torna-se hermético, instruindo a pilha de rede do iOS a rotear cada byte de dados através do túnel criptografado. Se o túnel não estiver ativo, todo o tráfego de saída é descartado para evitar a exposição do endereço IP real do usuário.

Esta implementação corrige vulnerabilidades de longa data em que certos processos do sistema podiam contornar o túnel. Usuários do SquirrelVPN interessados em configurações de alta segurança similares devem observar que isso utiliza opções de configuração específicas do iOS para garantir que nenhum dado escape da proteção da VPN durante a operação padrão.

Limitações da Pilha de Rede e o Loop de Atualização

Um obstáculo técnico significativo no ecossistema iOS é a forma como o sistema lida com atualizações automáticas quando o includeAllNetworks está habilitado. Historicamente, o SquirrelVPN e outros provedores notaram que as atualizações automáticas interrompem brevemente a conexão VPN. Quando a configuração "Forçar todos os apps" está ativa, cria-se um loop de atualização corrompido:

  1. A App Store tenta atualizar o aplicativo de VPN.
  2. O túnel VPN existente é encerrado para permitir a atualização.
  3. Como o includeAllNetworks está ativo, a pilha de rede do iOS bloqueia todo o tráfego, já que não existe um túnel.
  4. O gerenciador de downloads da App Store não consegue acessar a internet para baixar a atualização, fazendo com que o processo trave ou falhe.

Para resolver isso, o aplicativo agora utiliza rede em nível de usuário (userspace networking) para gerar tráfego TCP e ICMP internamente. Isso permite que o app funcione mesmo quando o processo do túnel não consegue vincular sockets ao dispositivo de túnel devido a limitações da pilha de rede da Apple.

Procedimentos de Atualização Manual e Vazamentos de Tráfego

Como não existe uma solução nativa para manter um túnel seguro durante a atualização do binário da VPN em si, os usuários devem seguir protocolos específicos para evitar o bloqueio total da conectividade de rede. De acordo com a publicação técnica, os usuários receberão uma notificação de uma nova versão antes que a App Store inicie a atualização.

Mullvad adicionará recurso que força todo o tráfego do iOS pelo túnel VPN

Imagem cortesia de Cyber Insider

Os usuários são instruídos a desconectar a VPN ou desativar o recurso "Forçar todos os apps" antes de prosseguir com a atualização. É explicitamente reconhecido que ocorrerá vazamento de tráfego durante essa breve janela. Esta intervenção manual é, atualmente, a única forma de evitar que o dispositivo entre em um estado de perda total de acesso à internet, o que exigiria uma reinicialização forçada (hard reboot). Para aqueles que buscam a melhor experiência de VPN com segurança avançada, essas concessões representam os limites atuais do Apple NetworkExtension framework.

Ofuscação Avançada e Melhorias de Protocolo

Além do recurso "Forçar todos os apps", mudanças recentes no CHANGELOG.md do iOS revelam diversos avanços na ofuscação de tráfego e na segurança de protocolos. O aplicativo agora suporta a Ofuscação Leve de WireGuard (LWO) e a capacidade de ofuscar o tráfego do túnel WireGuard como protocolo QUIC. Esses métodos são essenciais para contornar a inspeção profunda de pacotes (DPI) utilizada por provedores de internet e governos restritivos.

Atualizações técnicas adicionais incluem:

  • DAITA (Defesa contra Análise de Tráfego orientada por IA): Um recurso projetado para proteger contra ataques de análise de tráfego, agora atualizado para a versão DAITA v2.
  • Túneis Resistentes à Computação Quântica: A transição do Classic McEliece para o HQC para trocas de chaves seguras pós-quânticas, o que reduz significativamente a carga da CPU e o tamanho da chave pública.
  • Roteamento Multihop: A capacidade de rotear o tráfego através de dois servidores (relays) antes de chegar ao destino, aumentando o anonimato.

Esses recursos, incluindo a ofuscação de WireGuard sobre Shadowsocks, oferecem um conjunto robusto de ferramentas para usuários que operam em ambientes de alta vigilância.

Para análises mais profundas sobre arquitetura de rede e o que há de mais moderno em protocolos de criptografia, explore os insights de ponta em squirrelvpn.com.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article