Co odhalil únik dat SplitVPN
Nově zveřejněný únik dat postavil SplitVPN, poskytovatele virtuální privátní sítě, do centra nepříjemné otázky, která se v odvětví VPN neustále vrací: co se stane, když společnost, která slibuje, že neuchovává záznamy o vaší aktivitě, je přesto uchovávala.
Podle zpráv o incidentu únik odhalil přibližně 865 000 uživatelských záznamů spolu s plnými čísly platebních karet. To samo o sobě by byl vážný incident pro jakoukoli online službu. Rozsah však výrazně přesahuje fakturační údaje. Uniklá databáze údajně obsahovala administrátorské účty včetně hashů hesel, záznamy sledující akce samotných operátorů SplitVPN a podrobnosti o infrastruktuře spojené se zřizováním účtů v App Store. Bezpečnostní výzkumníci, kteří únik přezkoumali, upozornili, že přítomnost administrátorských přihlašovacích údajů a interních provozních dat naznačuje, že únik může zasahovat dál, než by samotné uživatelské záznamy naznačovaly.
Nejzávažnějším detailem je však objev 58 milionů skrytých záznamů o připojení v téže databázi. Pro poskytovatele VPN toto jediné číslo poškozuje důvěru více než únik platebních karet a administrátorských údajů dohromady.
Proč 58 milionů zaznamenaných připojení odporuje tvrzením o neuchovávání logů
Celá hodnotová nabídka VPN spočívá na jednoduchém slibu: váš poskytovatel směruje vaši komunikaci, šifruje ji a neuchovává záznamy o tom, co jste dělali a kdy jste to dělali. Poskytovatelé to propagují jako „zásady neuchovávání logů“, což je často nejčastěji opakovaná fráze v reklamách na VPN. Právě kvůli tomu si uživatelé dbající na soukromí službu vůbec pořizují.
Databáze obsahující 58 milionů záznamů o připojení není hypotetickou technickou drobností. Je to přímý důkaz, že jakékoli zásady, které SplitVPN svým zákazníkům inzeroval, neodpovídaly tomu, co se skutečně dělo na jeho serverech. Záznamy o připojení tohoto druhu obvykle zachycují informace, jako jsou časová razítka, délka relace a zdrojové či cílové IP adresy – přesně ta metadata, kterým se má skutečná architektura bez logů vyhýbat. Když tato data skončí v napadnutelné SQL databázi spolu s platebními údaji a administrátorskými přihlašovacími údaji, potvrzuje to, že logy existovaly dostatečně dlouho a v takovém formátu, aby mohly být ukradeny.
Není to poprvé, co marketing VPN o neuchovávání logů vyvrátil únik dat, a nebude to ani naposledy. Rozsah – desítky milionů jednotlivých záznamů o připojení spojených se stovkami tisíc uživatelských účtů – však činí ze SplitVPN jasnou případovou studii propasti mezi tím, co poskytovatelé tvrdí, a tím, co ve skutečnosti ukládají. Pro podrobnější rozbor toho, co uniklá databáze přesně obsahuje a proč je rozpor v logování důležitý, přináší naše dřívější zpravodajství o úniku dat SplitVPN a jeho tvrzeních o neuchovávání logů podrobnosti.
Jak prověřit bezpečnost a praktiky logování poskytovatele VPN
Incident SplitVPN je užitečnou připomínkou, že tvrzení o neuchovávání logů vytištěné na marketingové stránce není ověřením, ale slibem. Čtenáři, kteří hodnotí jakéhokoli poskytovatele VPN, ať už SplitVPN používali, nebo ne, by měli hledat několik konkrétních známek odpovědnosti, místo aby brali text zásad za bernou minci.
Nezávislé bezpečnostní audity třetích stran jsou v současnosti nejblíže skutečnému ověření. Poskytovatel, který si objednal externí firmu, aby prověřila konfiguraci jeho serverů a potvrdila, že logy nejsou uchovávány, dává uživatelům něco podstatnějšího než psané zásady. Také stojí za to ověřit, zda má poskytovatel zdokumentovanou historii zpráv o transparentnosti, otevřeně řešené úniky dat a jasný plán uchovávání fakturačních a účetních údajů, protože platební údaje jsou často tím, co uživatelé přehlížejí, když se soustředí výhradně na záznamy o prohlížení. Analýza rozporu v logování u SplitVPN přináší další otázky, které stojí za to položit, než začnete důvěřovat tvrzením o ochraně soukromí jakéhokoli poskytovatele.
Co to znamená pro vás
Pokud jste současným nebo bývalým uživatelem SplitVPN, berte to jako aktivní incident vyžadující akci, ne jen jako titulek, který přehlédnete. Únik čísel platebních karet znamená, že vaše finanční údaje mohou být ohroženy podvodem. Únik záznamů o připojení znamená, že aktivita, o které jste věřili, že nebyla nikdy zaznamenána, může být nyní spojena s vaším účtem. A únik administrátorských přihlašovacích údajů znamená, že samotná platforma nemusí být bezpečná, dokud SplitVPN nepotvrdí nápravu.
Kroky, které je třeba podniknout, pokud jste byli uživatelem SplitVPN
- Zrušte nebo vyměňte platební metodu spojenou s vaším účtem SplitVPN a pečlivě sledujte výpisy kvůli neoprávněným transakcím.
- Okamžitě si změňte heslo k SplitVPN, a pokud jste stejné heslo použili i jinde, změňte ho i tam.
- Povolte dvoufaktorové ověřování na všech účtech, kde je to možné.
- Dávejte si pozor na phishingové pokusy, které odkazují na tento únik, protože útočníci často používají uniklá data k tvorbě přesvědčivých následných podvodů.
- A nakonec, pokud hledáte novou VPN, upřednostněte poskytovatele s nezávisle auditovanými tvrzeními o neuchovávání logů, nikoli pouze se samočinně uváděnými politikami.
Rozpor mezi únikem dat SplitVPN a tvrzením o neuchovávání logů je jasným signálem, že sliby o ochraně soukromí potřebují důkazy, nejen marketingové texty. Uživatelé si zaslouží poskytovatele, kteří svá tvrzení dokáží prokázat, ne jen deklarovat.




