Какво разкри пробивът в SplitVPN

Новоразкрит пробив в сигурността на данни постави SplitVPN, доставчик на виртуална частна мрежа, в центъра на неудобен въпрос, който непрекъснато изплува в индустрията на VPN: какво се случва, когато компания, която обещава да не записва активността ви, се окаже, че все пак я е записвала.

Според информациите за инцидента, пробивът е разкрил приблизително 865 000 потребителски записа заедно с пълни номера на платежни карти. Само това би било сериозен инцидент за всяка онлайн услуга. Но обхватът надхвърля платежната информация. В разкритата база данни се съобщава, че са включени администраторски акаунти с хешове на пароли, логове, проследяващи действията на собствените оператори на SplitVPN, както и данни за инфраструктурата, свързани с предоставянето на акаунти в App Store. Изследователи по сигурността, които са прегледали изтичането, отбелязват, че наличието на администраторски идентификационни данни и вътрешни оперативни данни предполага, че пробивът може да обхваща повече, отколкото показват само записите, видими за потребителите.

Може би най-същественият детайл обаче е откритието на 58 милиона скрити логове на връзки в същата база данни. За доставчик на VPN този единствен факт нанася повече щети на доверието, отколкото разкриването на платежните карти и изтичането на администраторски идентификационни данни, взети заедно.

Защо 58 милиона записани връзки противоречат на твърденията за липса на логове

Цялото ценностно предложение на VPN почива на едно просто обещание: вашият доставчик маршрутизира трафика ви, криптира го и не съхранява запис на това какво сте правили и кога. Доставчиците предлагат това като „политика без логове“ – често най-повтарящата се фраза в рекламите на VPN. Точно заради това потребителите, които държат на поверителността, плащат за услугата на първо място.

База данни, съдържаща 58 милиона логове на връзки, не е хипотетична подробност. Тя е пряко доказателство, че каквато и политика да е рекламирала SplitVPN пред клиентите си, тя не е отговаряла на това, което действително се е случвало на нейните сървъри. Логовете на връзки от този вид обикновено улавят информация като времеви отпечатъци, продължителност на сесията и изходни или целеви IP адреси – точно метаданните, които една истинска архитектура без логове е проектирана да не задържа. Когато тези данни се озоват в пробиваема SQL база данни заедно с платежна информация и администраторски идентификационни данни, това потвърждава, че логовете са съществували достатъчно дълго и в достатъчно извличаем формат, за да бъдат откраднати.

Това не е първият път, в който маркетингова политика „без логове“ на VPN бива опровергана от изтичане на данни, и няма да бъде последният. Но мащабът тук – десетки милиони индивидуални записи на връзки, свързани със стотици хиляди потребителски акаунти – превръща SplitVPN в ярък пример за разликата между това, което доставчиците твърдят, и това, което съхраняват. За по-подробен разбор какво точно съдържа изтеклата база данни и защо противоречието с логовете има значение, нашето предишно отразяване на пробива в SplitVPN и твърденията му за липса на логове разглежда подробностите.

Как да проверите практиките за сигурност и водене на логове на VPN доставчик

Инцидентът със SplitVPN е полезно напомняне, че твърдението за липса на логове, изписано на маркетингова страница, не е проверка, а обещание. Читателите, които оценяват всеки VPN доставчик, независимо дали са използвали SplitVPN, трябва да търсят конкретни признаци на отчетност, вместо да приемат езика на политиката за даденост.

Независимите одити на сигурността от трети страни са най-близкото до истинска проверка, което е налично в момента. Доставчик, който е възложил на външна фирма да провери сървърните му конфигурации и да потвърди, че логове не се запазват, дава на потребителите нещо по-съществено от писана политика. Също така си струва да проверите дали доставчикът има документирана история на доклади за прозрачност, открито обработване на разкрити пробиви и ясен график за запазване на данни за фактуриране и акаунти, тъй като платежните данни често са частта, която потребителите пренебрегват, когато се фокусират само върху логовете на сърфиране. Анализът на противоречието с логовете в SplitVPN обхваща допълнителни въпроси, които си струва да зададете, преди да се доверите на твърденията за поверителност на който и да е доставчик.

Какво означава това за вас

Ако сте настоящ или бивш потребител на SplitVPN, третирайте това като активен инцидент, който изисква действия, а не само като заглавие, което да подминете. Разкриването на номера на платежни карти означава, че финансовата ви информация може да бъде изложена на риск от измама. Разкриването на логове на връзки означава, че активност, за която сте смятали, че никога не е била записвана, сега може да бъде свързана с акаунта ви. А разкриването на администраторски идентификационни данни означава, че самата основна платформа може да не е сигурна, докато SplitVPN не потвърди отстраняване на проблема.

Стъпки, които да предприемете, ако сте били потребител на SplitVPN

Анулирайте или подменете платежния метод, свързан с вашия SplitVPN акаунт, и следете внимателно извлеченията за неоторизирани транзакции. Сменете незабавно паролата си за SplitVPN, а ако сте използвали същата парола другаде, сменете я и там. Активирайте двуфакторна автентикация на всеки акаунт, където е налична. Внимавайте за фишинг опити, които се позовават на този пробив, тъй като атакуващите често използват изтекли данни, за да създават убедителни последващи измами. Накрая, ако търсите нов VPN, дайте приоритет на доставчици с независимо одитирани твърдения за липса на логове, а не само на самодекларирани политики.

Противоречието с логовете при пробива в данните на SplitVPN е ясен сигнал, че обещанията за поверителност се нуждаят от доказателства, а не само от маркетингов текст. Потребителите заслужават доставчици, които могат да демонстрират твърденията си, а не просто да ги заявяват.