VirusTotal перестал открываться в России

460 комментарии
Сервис VirusTotal с начала сентября недоступен у части российских провайдеров. Проверка показала: IP-адрес сервиса отвечает, но TLS-соединение обрывается при передаче имени virustotal.com

С начала сентября 2026 года российские пользователи столкнулись с проблемами при доступе к VirusTotal – принадлежащему Google сервису проверки файлов и ссылок с помощью более чем 70 антивирусных движков. Сервис мониторинга detector404 фиксирует сетевой сбой и сообщает о проблемах с доступом из 16 городов. За пределами России VirusTotal продолжает работать в обычном режиме.

Окно Firefox с ошибкой Secure Connection Failed при попытке открыть www.virustotal.com и кодом PR_CONNECT_RESET_ERROR Так выглядит попытка открыть VirusTotal: браузер сообщает об обрыве защищённого соединения, код PR_CONNECT_RESET_ERROR

Мы самостоятельно проверили доступность сервиса. Результаты показывают, что речь идёт не просто о недоступности сайта: соединение обрывается на вполне определённом этапе.

Что показала проверка

Проверку проводили без браузера, чтобы на результат не повлияли средства обхода ограничений, настроенные в системе или локальной сети. Мы обращались напрямую к IP-адресу VirusTotal и вручную передавали имя сайта.

Что проверяли Результат
TCP-соединение с IP-адресом сервиса, порты 443 и 80 устанавливается
TLS-рукопожатие с именем www.virustotal.com обрывается во всех попытках
TLS-рукопожатие с другим именем на том же IP-адресе проходит, сервер возвращает действительный сертификат VirusTotal
Обычный HTTP на порту 80 с именем www.virustotal.com сервер отвечает кодом 301
HTTPS через зарубежный выход код 200 примерно за 0,5 секунды

Результат довольно показательный. Соединение с сервером устанавливается, пакеты до него доходят, но TLS-рукопожатие обрывается, когда клиент передаёт имя www.virustotal.com. Если на том же IP-адресе указать другое имя, соединение проходит.

Проверку можно повторить с помощью OpenSSL, меняя только значение после -servername:

$ openssl s_client -connect 34.54.88.138:443 -servername www.virustotal.com
соединение обрывается, ответа нет

$ openssl s_client -connect 34.54.88.138:443 -servername example.com
depth=0 CN = www.virustotal.com
subject=/CN=www.virustotal.com
Verify return code: 0 (ok)

Особенно показателен второй результат: сервер возвращает сертификат самого VirusTotal. Это подтверждает, что запросы в обоих случаях приходят на один и тот же сервер. Меняется только имя хоста, которое клиент передаёт во время TLS-рукопожатия до установления защищённого соединения. Именно на этом этапе может срабатывать фильтрация по SNI.

Страница VirusTotal на detector404: статус «Жалоб – умеренно», проблемы с доступом из 16 городов, график сетевых сбоев около 60 процентов и облако тегов со словами «не загружается» и «заблокирован» Сервис мониторинга detector404 фиксирует проблемы с доступом к VirusTotal вторые сутки

API не работает по той же причине

Проблема затрагивает не только сайт, но и программный интерфейс VirusTotal. Отдельного адреса вроде api.virustotal.com у сервиса нет: запросы к API отправляются на тот же www.virustotal.com и поэтому проходят через тот же механизм фильтрации.

Три последовательных запроса к API через российское подключение завершились тайм-аутом спустя 15 секунд. Через зарубежный выход тот же запрос получил ответ примерно за 0,55 секунды с кодом 401. Это ожидаемый ответ без ключа API и одновременно подтверждение того, что сам сервер работает.

Последствия этим не ограничиваются. API VirusTotal используют сторонние программы, утилиты проверки файлов, плагины файловых менеджеров, средства реагирования на инциденты и скрипты автоматического анализа загрузок. При недоступности API такие инструменты могут просто дожидаться тайм-аута, не объясняя пользователю настоящую причину ошибки.

Почему дело не в блокировке IP-адреса или Google Cloud

Можно предположить, что ограничение затронуло весь хостинг, поскольку VirusTotal использует инфраструктуру Google Cloud. Однако результаты проверки этого не подтверждают.

Соседние адреса того же диапазона Google Cloud отвечают на порту 443, доступны google.com, www.google.com и публичный DNS Google. Более того, отвечает и IP-адрес самого VirusTotal – достаточно передать при TLS-рукопожатии другое имя.

Это указывает на фильтрацию не всего IP-адреса или облачной инфраструктуры, а конкретного имени сайта.

Различие важно и с практической точки зрения. При ограничении конкретного IP-адреса смена DNS иногда может помочь, если домену доступен другой рабочий адрес. При фильтрации по имени сайта это ничего не меняет: без ECH имя хоста передаётся в SNI во время TLS-рукопожатия, поэтому его можно определить независимо от используемого DNS-сервера.

Наш DNS здесь не поможет

Comss.one DNS позволяет обходить географические ограничения зарубежных сервисов, но не предоставляет доступ к ресурсам, ограниченным непосредственно в российских сетях. В случае VirusTotal подмена адреса не решает проблему, поскольку фильтрация срабатывает по имени сайта.

Где наблюдаются проблемы

По данным detector404, сообщения о недоступности VirusTotal приходят из Вологодской области, Москвы, Саратовской, Новосибирской и Московской областей. Всего проблемы отмечены в 16 городах, а собственные датчики сервиса мониторинга установлены в 34 городах. Среди наиболее частых отметок пользователей – «не загружается» и «заблокирован».

У редактора Comss.ru в Волгоградской области VirusTotal не открывается через оба доступных провайдера. Различия между регионами и операторами могут быть связаны с особенностями настройки фильтрующего оборудования: такие правила не обязательно начинают действовать одновременно во всех сетях.

Похожий механизм уже использовался

Подобная схема ограничения уже встречалась. В конце августа мы писали о проблемах с DoH и DoT Google и Cloudflare в российских сетях: соединение устанавливалось, но обрывалось на этапе запуска шифрования.

Ранее похожим образом начали ограничивать доступ к сайтам с поддержкой ECH – расширения TLS, которое как раз предназначено для скрытия имени запрашиваемого сайта. Кроме того, Минцифры предлагало запретить протоколы, скрывающие имя сайта.

Принцип во всех случаях схож: пока имя ресурса передаётся во время установления соединения в открытом виде, сетевое оборудование может определить его и применить соответствующее правило фильтрации.

Чем можно пользоваться вместо VirusTotal

Российская альтернатива VirusTotal появилась недавно: в тестовом режиме заработал Национальный мультисканер – часть системы противодействия вредоносному ПО, разрабатываемой под руководством Минцифры. Для проверки файлов сервис использует продукты «Лаборатории Касперского», Dr.Web, Athena и PT Sandbox.

По возможностям сервис пока заметно уступает VirusTotal. При проверке тестового файла EICAR VirusTotal выдаёт результат практически сразу, тогда как Национальному мультисканеру требуется несколько десятков секунд. Для анонимных пользователей доступны только статические методы анализа и сокращённые отчёты.

Отличается и количество используемых средств проверки: четыре продукта у Национального мультисканера против более чем 70 движков у VirusTotal.

Другие сервисы для проверки файлов можно найти в нашем каталоге онлайн-антивирусов.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте