geedge.lantern.io
detection confidence: medium public

The online-config repo defines Flink topologies literally named "vpn-recommend" and "app-recommend" (both keyed on a config named RECOMMENDATION-APP-CIP, i.e. client-IP-based app/VPN recommendation) alongside a family of "ip-learning-spark" Spark jobs (including an "ip-learning-spark-subid-only" variant tying IP-learning to a subscriber ID) — evidence of an automated, cross-site VPN/app client-IP classification-and-learning pipeline distinct from, but conceptually similar to, the Pakistan-specific CyberNarrator vpn-thwarting IP-harvesting capability documented elsewhere.

flink/NC/topology/vpn-recommend/config/RECOMMENDATION-APP-CIP ; ip-learning-spark-subid-only.jar

Defense implications

extracted_by: claude-sonnet-5 · added 2026-08-26 · id: 2026-vpn-recommend-iplearn-1170e6