База данни на VPN с „без логове“ изплува онлайн

Открадната 17 GB SQL база данни, за която се твърди, че принадлежи на SplitVPN, VPN услугата, известна преди като NotVPN, се появи онлайн, а съдържанието ѝ директно противоречи на дългогодишното обещание на компанията за поверителност без регистриране на данни. Според анализ на изтеклите данни, базата данни съдържа приблизително 23,4 милиона потребителски записа, 13,6 милиона записа за устройства и 2,6 милиона записа за плащания. Точно тази комбинация от лични данни, информация за устройства и финансови данни е нещо, което една истинска VPN услуга с политика „без логове“ никога не би трябвало да може да събира, камо ли да изгуби при пробив.

Според информациите течът е започнал да циркулира във форума за киберпрестъпления Altenen – място, което често се използва за разпространение на откраднати бази данни, преди те да бъдат препродадени или разградени от други заплахи. Когато набор от данни стигне до такъв форум, той обикновено се разпространява бързо и в други престъпни пазари, което прави ограничаването почти невъзможно. За VPN доставчик, чиято цялостна стойност се основава на обещанието да не съхранява данни за активността или самоличността на потребителите, този вид разкритие е толкова пагубно, колкото изобщо може да бъде.

Защо твърдението за „без логове“ вече е под въпрос

VPN доставчиците рекламират политиките за липса на регистри като основно предимство: идеята, че дори ако правителство или атакуващ поиска потребителски данни, няма да има какво да бъде предадено. Ситуацията със SplitVPN показва защо тези твърдения заслужават проверка, а не сляпо доверие. Отделен анализ на същия инцидент установи, че изтеклите данни включват също десетки милиони регистри на връзки, както е описано подробно в свързан доклад за изтичането на 58 милиона лога от SplitVPN въпреки обещанието за липса на такива. Регистрите на връзки, идентификаторите на устройства и записите за плащания не са вид информация, за която доставчикът може правдоподобно да твърди, че никога не е съхранявал.

Това разминаване между маркетинговия език и реалните практики за обработка на данни не е уникално за SplitVPN, но мащабът тук го превръща в забележителен пример. Милиони потребители са избрали услугата специално защото е обещавала поверителност и много от тях вероятно са я използвали в региони, където анонимността е от значение за личната безопасност, а не просто за удобство. Когато вътрешните практики на доставчика не съответстват на публичните му твърдения, последиците надхвърлят неудобството. Те могат да изложат на риск реални хора, особено тези, които разчитат на услугата, за да скрият самоличността или местоположението си.

Струва си да се разгледа по-подробно изтеклата база данни и нейния произход, включително как твърдението за липса на логове изобщо беше поставено под въпрос. По-задълбочено изследване на този въпрос е достъпно в този анализ защо твърденията на SplitVPN за липса на логове се нуждаят от проверка, който проследява несъответствието между политиката, която SplitVPN рекламира, и данните, които очевидно е запазвала.

Какво означава това за вас

Ако някога сте използвали SplitVPN или предшественика му NotVPN, приемете това като сигнал да действате, а не просто да четете. Изтеклият набор от данни според съобщенията включва записи за плащания, което означава, че финансовите детайли, свързани с вашия акаунт, може да са част от теча. Записите за устройства подсказват, че идентификаторите, свързани с конкретния ви хардуер, също може да са изложени, което може да улесни злонамерените лица да свържат използването на VPN с реалната ви самоличност в други услуги.

В по-широк план този пробив е напомняне, че политиката за поверителност на дадена VPN е толкова добра, колкото реалната инфраструктура и практиките за сигурност на компанията. Твърдение за „без логове“, изписано на уебсайт, е маркетингово изявление, а не техническа гаранция. Доставчиците, които се отнасят сериозно към това обещание, обикновено преминават през независими одити на системите си, но дори и тогава пробиви в системите за фактуриране или метаданните на устройствата все още могат да се случат, ако компанията събира повече, отколкото е необходимо за поддръжка или предотвратяване на измами.

Какво трябва да направят сега потребителите на SplitVPN

Започнете с предположението, че имейл адресът ви и евентуално платежната ви информация са били изложени. Незабавно сменете паролата си за акаунта в SplitVPN и актуализирайте паролата навсякъде другаде, където може да сте я използвали повторно, тъй като повторното използване на идентификационни данни е един от най-честите начини единичен пробив да доведе до компрометиране на множество акаунти. Ако сте платили с кредитна карта, следете внимателно извлеченията си за неоторизирани такси и обмислете да се свържете с издателя на картата, ако нещо ви се стори непознато.

Също така си струва да прецените дали изобщо искате да продължите да използвате услугата. Пробив от такъв мащаб, включващ данни, които доставчик с политика „без логове“ изобщо не е трябвало да запазва, е основателна причина да потърсите алтернатива. Когато оценявате която и да е VPN занапред, търсете доставчици, които са публикували независими одити от трети страни на своите твърдения за липса на логове, вместо да разчитате само на маркетингови текстове.

По-голямата картина на доверието във VPN

Инцидентът със SplitVPN идва в момент, когато приемането на VPN продължава да расте сред хората, търсещи основна защита на личните си данни онлайн. Този растеж прави инциденти като този още по-значими, а не по-малко. Един единствен пробив, засягащ десетки милиони записи, подкопава доверието не само в един доставчик, но и в по-широката идея, че абонаментът за VPN автоматично означава поверителност. Не означава. Поверителността зависи от това какво компанията действително прави зад кулисите, а не от това, което твърди на началната си страница.

Засега засегнатите потребители трябва да се съсредоточат върху осигуряването на акаунтите и финансите си, а всички останали трябва да приемат това като подтик да задават по-трудни въпроси, преди да се доверят на който и да е доставчик с данните си. Четенето на независими одити, проверката на историята на пробиви на дадена компания и разбирането точно какви данни събира дадена услуга са прости стъпки, които помагат много, за да се избегне следващото подобно заглавие.