Databáze VPN služby slibující ‚neukládání záznamů‘ se objevila online

Ukradená 17GB SQL databáze, která údajně patří službě SplitVPN (dříve známé jako NotVPN), se objevila online a její obsah přímo odporuje dlouholetému slibu společnosti o ochraně soukromí bez ukládání záznamů. Podle analýzy uniklých dat databáze obsahuje přibližně 23,4 milionu uživatelských záznamů, 13,6 milionu záznamů o zařízeních a 2,6 milionu platebních záznamů. Kombinace osobních údajů, informací o zařízeních a finančních dat je přesně to, co by skutečná VPN služba s politikou neukládání záznamů nikdy neměla shromažďovat, natož aby o ně přišla při úniku.

Únik se údajně začal šířit na kyberkriminálním fóru Altenen, které je často využíváno k distribuci ukradených databází před jejich dalším prodejem nebo rozebráním dalšími útočníky. Jakmile se datový soubor tohoto typu dostane na takové fórum, obvykle se rychle rozšíří i na další kriminální tržiště, což znemožňuje jakoukoli kontrolu nad jeho šířením. Pro poskytovatele VPN, jehož celá hodnota spočívá v příslibu neuchovávat údaje o aktivitě uživatelů ani jejich identitě, je tento druh odhalení tou nejhorší možnou ranou.

Proč je tvrzení o „neukládání záznamů“ nyní zpochybněno

Poskytovatelé VPN propagují politiku neukládání záznamů jako hlavní prodejní argument: myšlenku, že i kdyby vláda nebo útočník požadovali uživatelská data, nebylo by co předat. Situace SplitVPN ukazuje, proč si tato tvrzení zaslouží prověřování, a ne slepou důvěru. Samostatná analýza téhož incidentu zjistila, že odhalená data obsahovala také desítky milionů záznamů o připojení, jak je podrobně popsáno v související zprávě o odhalení 58 milionů záznamů SplitVPN navzdory slibu o neukládání. Záznamy o připojení, identifikátory zařízení a platební záznamy nejsou typem informací, o kterých by poskytovatel mohl věrohodně tvrdit, že je nikdy neuchovával.

Tento rozpor mezi marketingovým jazykem a skutečnými postupy při nakládání s daty není výhradně záležitostí SplitVPN, ale rozsah tohoto případu z něj činí pozoruhodnou případovou studii. Miliony uživatelů si službu vybraly právě proto, že slibovala soukromí, a mnozí ji pravděpodobně používali v regionech, kde na anonymitě záleží kvůli osobní bezpečnosti, nejen pohodlí. Když interní postupy poskytovatele neodpovídají jeho veřejným tvrzením, důsledky přesahují pouhé zahanbení. Mohou ohrozit skutečné lidi, zejména ty, kteří se na službu spoléhají při maskování své identity nebo polohy.

Bližší pohled na uniklou databázi a její původ stojí za přečtení, včetně toho, jak se tvrzení o neukládání záznamů vůbec dostalo pod palbu. Hlubší zkoumání této otázky nabízí tato analýza, proč tvrzení SplitVPN o neukládání záznamů vyžadují ověření, která popisuje rozpor mezi politikou, kterou SplitVPN inzerovalo, a údaji, které zřejmě uchovávalo.

Co to znamená pro vás

Pokud jste někdy používali SplitVPN nebo jeho předchůdce NotVPN, berte to jako signál k akci, ne jen k přečtení. Odhalená datová sada údajně obsahuje platební záznamy, což znamená, že finanční údaje spojené s vaším účtem mohou být součástí úniku. Záznamy o zařízeních naznačují, že identifikátory spojené s vaším konkrétním hardwarem mohou být také odhaleny, což může usnadnit zlým aktérům propojení vašeho používání VPN s vaší skutečnou identitou napříč jinými službami.

V širším měřítku je tento únik připomínkou, že zásady ochrany soukromí VPN jsou jen tak dobré, jak dobrá je skutečná infrastruktura a bezpečnostní postupy společnosti. Tvrzení o neukládání záznamů vytištěné na webových stránkách je marketingové prohlášení, nikoli technická záruka. Poskytovatelé, kteří to s tímto slibem myslí vážně, obvykle podstupují nezávislé audity svých systémů, a i přesto může dojít k únikům z fakturačních systémů nebo metadat zařízení, pokud společnost shromažďuje více údajů, než je nezbytné pro účely podpory nebo prevence podvodů.

Co by uživatelé SplitVPN měli udělat nyní

Začněte tím, že budete předpokládat, že vaše e-mailová adresa a případně i platební údaje byly odhaleny. Okamžitě si změňte heslo účtu SplitVPN a aktualizujte heslo všude, kde jste ho případně znovu použili, protože opakované používání hesel je jedním z nejčastějších způsobů, jak se z jednoho úniku stane kompromitace více účtů. Pokud jste platili kreditní kartou, pečlivě sledujte své výpisy, zda na nich nejsou neautorizované transakce, a zvažte kontaktování vydavatele karty, pokud se vám bude něco zdát podezřelé.

Také stojí za to zvážit, zda vůbec chcete službu nadále používat. Únik tohoto rozsahu, zahrnující data, která by poskytovatel s politikou neukládání záznamů vůbec neměl uchovávat, je legitimním důvodem poohlédnout se jinde. Při hodnocení jakékoli VPN v budoucnu hledejte poskytovatele, kteří zveřejnili nezávislé audity svých tvrzení o neukládání záznamů od třetích stran, místo abyste se spoléhali pouze na marketingové texty.

Širší pohled na důvěru ve VPN

Incident SplitVPN přichází v době, kdy používání VPN mezi lidmi hledajícími základní ochranu soukromí online stále roste. Tento růst činí podobné incidenty ještě závažnějšími, nikoli méně. Jediný únik, který postihne desítky milionů záznamů, narušuje důvěru nejen v jednoho poskytovatele, ale i v širší představu, že předplatné VPN automaticky znamená soukromí. Neznamená. Soukromí závisí na tom, co společnost skutečně dělá v zákulisí, nikoli na tom, co tvrdí na svých webových stránkách.

Prozatím by se postižení uživatelé měli zaměřit na zabezpečení svých účtů a financí a všichni ostatní by to měli brát jako výzvu k tomu, aby si před svěřením svých dat jakémukoli poskytovateli kladli náročnější otázky. Čtení nezávislých auditů, kontrola historie úniků společnosti a pochopení toho, jaká data služba přesně shromažďuje, jsou jednoduché kroky, které mohou výrazně pomoci vyhnout se dalšímu podobnému titulku.