一、發生了什麼
2026 年 9 月 10 日,Mullvad 在官方部落格貼出一篇標題直白的文章:「Android 又被發現另一種漏流量的方式」。
重點只有一句:Android 的網路堆疊被研究人員發現新的漏洞,惡意 App 可以把封包送到 VPN 通道之外,而且就算你在系統設定裡開了「沒有 VPN 就封鎖所有連線」(Block all connections without VPN)也一樣擋不住。
更麻煩的是官方明講的兩點:
- 這個攻擊不需要任何特殊權限。也就是說,App 不用要求你授權定位、通訊錄、檔案任何一項,就能做。
- 要真正修好,得改 Android 系統本身。發現漏洞的研究人員已經回報給 Android 的漏洞獎金計畫(Android Vulnerability Reward Program),但依研究人員的說法,該案被關閉、未採取行動。Mullvad 直接寫:基於這個資訊,他們認為 Google 不太可能處理。目前 GrapheneOS 正在做修正。
二、技術上是怎麼漏的(白話版)
Mullvad 在文章的技術細節段解釋得很清楚,翻成白話大概是這樣:
手機為了讓連線不要一直斷掉,會有一種「保持連線」的小封包(keep-alive)。Android 允許 App 要求系統建立這種 UDP 保持連線,而且這個工作會被交給 Wi-Fi 或行動網路晶片直接處理——本來的用意是幫忙處理 NAT 穿透。
問題就出在「交給硬體直接處理」這件事。因為封包是從網路硬體直接送出去的,它繞過了「所有流量都必須走 VPN」的那道檢查。惡意 App 可以濫用這個機制,往網路上任何一台伺服器送 UDP 封包(port 4500),結果就是你的真實 IP 位址被看見。
真實 IP 外流的意義,就是原本 VPN 想幫你遮住的那一層被掀開,有可能被拿去做追蹤或監控。
三、Mullvad 為什麼說「我們不打算做那個緩解措施」
這篇公告有一段很值得看,因為它示範了一家業者願不願意誠實講「我修不了」。
理論上有個繞法:網路硬體同時能撐的保持連線數量有限,所以可以寫一個程式把額度先佔滿,這樣惡意 App 就建不了自己的連線。
Mullvad 明說目前沒有計畫自己提供這個理論上的緩解措施,理由有兩個:
- 就算佔額度的封包是送到 Mullvad 自己的伺服器,那些封包一樣是走在通道外面,等於用一個漏洞去堵另一個漏洞。
- 這招也不保證有效——如果惡意 App 在 Mullvad 的 App 啟動之前就先建立了連線,那就先漏了。
官方給的結論也很樸素:只安裝你信任的 App;有條件的話,使用像 GrapheneOS 這種以安全與隱私為主的 Android 分支。
四、同一週的另一則:Mullvad 要關掉公開加密 DNS 伺服器
前一週的 2026 年 9 月 3 日,Mullvad 還發了另一則公告:停止營運自家的公開加密 DNS(DoH)伺服器,改為贊助 Quad9。
官方說明的要點:
- 這些 DoH 伺服器從 2022 年開始營運。用 Mullvad VPN 的時候本來就用不到它們——流量已加密,DNS 查詢由 Mullvad VPN 內部的 DNS 處理。
- 它們真正有用的場合是「不在 VPN 上」的時候:Mullvad Browser 預設會用它們,避免 ISP 看到你造訪的網域;另外任何人都能拿來當免費公共服務用。
- Mullvad 認為經營一個隱私導向的公共 DNS 是高度專業的事,Quad9 基金會是這領域的領先者,與其重複做一份只達成部分成果的服務,不如把資源拿去金援 Quad9。
跟你有關的行動期限:如果你曾手動設定 Mullvad 的 DoH 伺服器,官方要求在 2026 年 11 月 2 日前改掉,可依 Quad9 的指南操作。Mullvad Browser 使用者若維持預設或內建的擋廣告設定,會自動遷移到 Quad9;若你自訂過就不會被改動,官方建議改回預設。另外,既有的 iOS 與 macOS Mullvad DoH 設定描述檔會停止運作,要換成 Quad9 的對應描述檔。
五、消費者可以帶走的三個判斷
第一,「系統層的封鎖開關」不等於 100% 保險。 Android 的「沒有 VPN 就封鎖所有連線」是很多人心裡的最後一道防線,但這則公告說明它在系統層漏洞面前可能無效。這不是某一家 VPN 做壞了,是作業系統的問題。
第二,看一家業者怎麼講壞消息,比看它怎麼講好消息有用。 Mullvad 這篇沒有把責任推給別人,也沒有假裝自己有解法,反而公開說「我們不打算做那個沒用的緩解措施」。這種寫法對行銷不利,但對讀者有用。
第三,服務會被收掉,通知期是評估重點。 DoH 關閉這件事給了約兩個月的緩衝、指定替代方案、說明哪些人會被自動遷移、哪些人要自己動手。這比某天突然停掉好太多——挑服務時,「停止服務怎麼通知」值得當成一個欄位來看。
需要提醒的是:本文兩則都出自 Mullvad 官方部落格,Android 漏洞的部分是引述研究人員與業者說法,研究本身未公開,Google 官方尚未見到公開回應,因此「Google 不會處理」是 Mullvad 的判斷而非既成事實,後續請以官方更新為準。
實查:2026-09-10
資料來源:
- Mullvad 官方部落格〈Another way to leak traffic on Android has been discovered〉2026-09-10:https://mullvad.net/en/blog/another-way-to-leak-traffic-on-android-has-been-discovered
- Mullvad 官方部落格〈Shutting down our public encrypted DNS servers and sponsoring Quad9 instead〉2026-09-03:https://mullvad.net/en/blog/shutting-down-our-public-encrypted-dns-servers-and-sponsoring-quad9-instead
本文只整理業者公開公告與其對消費者的影響,不提供任何規避地區限制或封鎖的操作教學。使用網路服務請遵守當地法令與各服務條款。
本文提到的方案
規格、價格與查核日期以各方案頁為準:
