База данни SQL с размер 17 GB, която в момента циркулира във форума за киберпрестъпления Altenen, постави на фокус едно от най-повтаряните обещания в VPN индустрията: политиката за липса на регистри. Базата данни, за която се твърди, че е открадната от SplitVPN (преди известна като NotVPN), руски VPN, предлаган специално за заобикаляне на интернет цензурата, уж съдържа около 23,4 милиона потребителски записа и приблизително 58 милиона лога на свързвания. Това е поразително число за услуга, която гради маркетинга си около идеята, че изобщо не пази логове.
Това не е просто история за хакване на един VPN доставчик. Това е напомняне, че политиката за поверителност е толкова добра, колкото практиките зад нея, и че нарушеният тезис за липса на регистри в SplitVPN илюстрира точно защо потребителите трябва да погледнат отвъд маркетинговите текстове, преди да доверят трафика си на даден доставчик.
Какво се случи при пробива в SplitVPN
Според репортаж на Security Affairs, заплашващ актьор е започнал да разпространява базата данни в известен форум за киберпрестъпления, а изследователи от Mysterium са получили копие и са го верифицирали спрямо суровия дъмп. Техният анализ потвърди мащаба: милиони потребителски акаунти, информация за устройства, данни за плащания и метаданни за свързвания – всичките уж извлечени от услуга, чиято цяла стойностна оферта почиваше върху това да не запазва точно този тип данни.
Техническата разбивка на изтеклия набор от данни разгледахме подробно в предишната ни публикация за пробива в SplitVPN, разкрил 58 милиона лога, включително какви категории данни според съобщенията са включени и как течът е бил проверен. Ако използвате или сте използвали SplitVPN, това отразяване си струва да се прочете изцяло, тъй като излага каква информация може да е била разкрита и какви стъпки трябва да обмислят засегнатите потребители.
Същинският проблем не е просто, че е имало пробив. Пробиви се случват на компании във всяка индустрия. Проблемът е пропастта между това, което SplitVPN е казвал на потребителите за своите практики с данни, и това, което изтеклата база данни изглежда показва. Ако един VPN се рекламира като инструмент за заобикаляне на цензурата без водене на логове, а открадната база данни показва десетки милиони записи на свързвания, това не е малко разминаване. Това е пряко противоречие на основното обещание на продукта.
Защо логовете на свързвания подкопават обещанията за липса на регистри
Логовете на свързвания не са същото като история на сърфирането, но все пак могат да бъдат дълбоко разкриващи. Един лог на свързване обикновено записва кога потребител се е свързал с VPN сървър, кой сървър е използвал, колко дълго е продължила сесията и понякога IP адреса, от който се е свързал. За VPN, насочен към хора, опитващи се да заобиколят интернет цензурата, този вид метаданни може да бъде чувствителен сам по себе си, тъй като потенциално може да се използва за установяване на модели кога и как някой е достъпвал интернет, дори без да се знае какво точно е правил след свързването.
Истинската политика за липса на регистри означава, че доставчикът проектира системите си така, че тази информация просто да не се запазва – било чрез сървъри само с RAM памет, сесийни данни, които се изхвърлят незабавно, или инфраструктура, която изобщо не записва метаданни за свързвания на диск. Когато пробив разкрие милиони логове на свързвания, намиращи се в база данни, това подсказва, че доставчикът е събирал и съхранявал точно онзи вид информация, която маркетингът му твърдеше, че няма да събира. Това е централният проблем, който случаят със SplitVPN илюстрира: обещанието и практиката очевидно не са съвпадали.
Как да проверите твърденията за липса на регистри на VPN, преди да му се доверите
Маркетинговите страници се пишат лесно. Проверимите доказателства се фалшифицират по-трудно и именно те разграничават достоверното твърдение за липса на регистри от празното. Преди да доверите трафика си на VPN, потърсете няколко конкретни сигнала:
Независимите одити имат по-голямо значение от самодекларираните политики. Прегледът от реномирана фирма за сигурност, трета страна, на конфигурацията на сървърите на доставчика и потвърждението, че не се съхраняват идентифициращи логове, тежи далеч повече от един параграф на страницата за политика на поверителност.
Съдебни дела и искания от правоприлагащите органи могат да послужат като тестове в реалния свят. Ако даден доставчик преди това е бил принуден да предаде потребителски данни и просто не е имал какво да даде, това е по-силен сигнал от непроверено твърдение.
Докладите за прозрачност, юрисдикцията и историята на собствеността също имат значение. Доставчик, базиран в държава със силни закони за защита на данните, публикуващ редовни доклади за прозрачност и с ясна структура на собственост, обикновено е по-лесен за търсене на отговорност, отколкото такъв, който прикрива кой го управлява.
Контролен списък: Червени флагове при избор на VPN, фокусиран върху поверителността
Когато оценявате VPN доставчик, внимавайте за тези предупредителни знаци: никога не е публикуван независим одит или одитът е с години остарял; собствеността или юрисдикцията на компанията са неясни или често се променят; политиката за поверителност използва неясен език за "анонимизирани" или "агрегирани" данни, без да обяснява какво всъщност се събира; няма доклад за прозрачност или история на отговаряне на правни искания; а услугата преди това е била ребрандирана (както SplitVPN от NotVPN) без ясно обяснение какво се е променило в оперативно отношение.
Какво означава това за вас
Ако в момента използвате SplitVPN, приемете това като сигнал да прегледате отразяването на пробива в SplitVPN, разкрил 58 милиона лога и да прецените дали вашият акаунт, устройство или платежна информация може да са били включени в разкритата база данни. По-общо, този инцидент е полезен повод да преразгледате всеки VPN, на който разчитате – не защото всеки доставчик лъже за практиките си на водене на логове, а защото доверието в това пространство трябва да се печели чрез проверка, а не да се предполага от маркетингова страница.
Случáят с нарушените твърдения за липса на регистри при SplitVPN не означава, че VPN-ите без логове са мит. Означава, че само етикетът не е доказателство. Доставчиците, които могат да посочат независими одити, последователно докладване за прозрачност и досие на защита на потребителските данни под правен натиск, са спечелили различно ниво на доверие от тези, които разчитат единствено на маркетингов език.
Практически изводи
Проверете дали вашият VPN доставчик е преминал скорошен, публично достъпен независим одит на твърденията си за липса на регистри. Запознайте се с юрисдикцията и историята на собствеността на доставчика, тъй като те влияят върху това какви данни могат законово да бъдат изискани от тях. Четете докладите за прозрачност, ако доставчикът ги публикува, и третирайте липсата им като празнина, която си струва да бъде поставена под въпрос. Ако сте били потребител на SplitVPN, прегледайте детайлите на разкрития набор от данни и обмислете смяна на всички повторно използвани пароли или платежна информация, свързана с този акаунт. И занапред избирайте инструменти за поверителност на базата на проверими доказателства, а не само на обещания.




