En "no-logs"-VPN's database dukker op online
En stjålet 17 GB SQL-database, der angiveligt tilhører SplitVPN, VPN-tjenesten tidligere kendt som NotVPN, er dukket op online, og indholdet modsiger direkte virksomhedens mangeårige no-logs-privatlivsløfte. Ifølge en analyse af de lækkede data indeholder databasen omkring 23,4 millioner brugerregistreringer, 13,6 millioner enhedsregistreringer og 2,6 millioner betalingsregistreringer. Den kombination af person-, enheds- og finansdata er præcis, hvad en ægte no-logs VPN-tjeneste aldrig burde kunne indsamle – og slet ikke miste i et brud.
Lækagen begyndte angiveligt at cirkulere på cyberkriminalitetsforummet Altenen, et sted der ofte bruges til at distribuere stjålne databaser, før de videresælges eller plukkes fra hinanden af andre trusselsaktører. Når et datasæt som dette når den type forum, har det en tendens til at sprede sig hurtigt til andre kriminelle markedspladser, hvilket gør inddæmning næsten umulig. For en VPN-udbyder, hvis hele værditilbud hviler på løftet om ikke at opbevare brugeraktivitet eller identitetsdata, er denne form for eksponering omtrent så ødelæggende, som det kan blive.
Hvorfor "no-logs"-påstanden nu er tvivlsom
VPN-udbydere markedsfører no-logs-politikker som et kernefordel: tanken om, at selv hvis en regering eller angriber krævede brugerdata, ville der ikke være noget at udlevere. SplitVPNs situation viser, hvorfor disse påstande fortjener granskning snarere end blind tillid. En separat gennemgang af den samme hændelse fandt, at de eksponerede data også omfattede titusindvis af millioner forbindelseslogfiler, som beskrevet detaljeret i en relateret rapport om SplitVPNs eksponering af 58 millioner logfiler på trods af deres no-logs-løfte. Forbindelseslogfiler, enhedsidentifikatorer og betalingsregistreringer er ikke den slags information, en udbyder plausibelt kan påstå, at de aldrig har gemt.
Denne kløft mellem markedsføringssprog og faktisk datapraksis er ikke unik for SplitVPN, men omfanget gør det til et bemærkelsesværdigt casestudie. Millioner af brugere valgte tjenesten specifikt, fordi den lovede privatliv, og mange brugte den sandsynligvis i regioner, hvor anonymitet har betydning for personlig sikkerhed, ikke kun for nemheds skyld. Når en udbyders interne praksis ikke stemmer overens med deres offentlige påstande, rækker konsekvenserne ud over forlegenhed. De kan bringe virkelige mennesker i fare, især dem der stoler på tjenesten for at skjule deres identitet eller placering.
Et nærmere kig på den lækkede database og dens oprindelse er værd at læse i sin helhed, herunder hvordan no-logs-påstanden kom under beskydning i første omgang. En dybere undersøgelse af det spørgsmål findes i denne analyse af, hvorfor SplitVPNs no-logs-påstande skal verificeres, som gennemgår uoverensstemmelsen mellem den politik, SplitVPN reklamerede med, og de data, de tilsyneladende opbevarede.
Hvad betyder det for dig
Hvis du nogensinde har brugt SplitVPN eller dets forgænger, NotVPN, så betragt dette som et signal til at handle, ikke bare læse om det. Det eksponerede datasæt indeholder angiveligt betalingsregistreringer, hvilket betyder, at finansielle detaljer knyttet til din konto kan være en del af lækagen. Enhedsregistreringer antyder, at identifikatorer knyttet til din specifikke hardware også kan være eksponeret, hvilket kan gøre det lettere for ondsindede aktører at korrelere din VPN-brug med din virkelige identitet på tværs af andre tjenester.
I et bredere perspektiv er dette brud en påmindelse om, at en VPNs privatlivspolitik kun er så god som virksomhedens faktiske infrastruktur og sikkerhedspraksis. Et no-logs-løfte trykt på en hjemmeside er en markedsføringserklæring, ikke en teknisk garanti. Udbydere, der tager løftet seriøst, gennemgår typisk uafhængige audits af deres systemer, og selv da kan brud på faktureringssystemer eller enhedsmetadata stadig ske, hvis en virksomhed indsamler mere, end den burde til support- eller svindelforebyggelsesformål.
Hvad SplitVPN-brugere bør gøre nu
Start med at antage, at din e-mailadresse og muligvis betalingsoplysninger er blevet eksponeret. Skift straks din SplitVPN-kontoadgangskode, og opdater kodeordet alle andre steder, du måtte have genbrugt det, da genbrug af loginoplysninger er en af de mest almindelige måder, et enkelt brud fører til kompromittering af flere konti. Hvis du betalte med kreditkort, så overvåg dine kontoudtog nøje for uautoriserede transaktioner, og overvej at kontakte din kortudsteder, hvis noget ser ukendt ud.
Det er også værd at overveje, om du overhovedet fortsat ønsker at bruge tjenesten. Et brud af denne størrelsesorden, der involverer data, en no-logs-udbyder slet ikke burde have opbevaret, er en legitim grund til at se sig om efter noget andet. Når du fremover evaluerer en VPN, så kig efter udbydere, der har offentliggjort uafhængige tredjepartsaudits af deres no-logs-påstande, i stedet for kun at stole på markedsføringstekst.
Det større billede angående VPN-tillid
SplitVPN-hændelsen lander i en tid, hvor VPN-brugen fortsætter med at vokse blandt folk, der søger grundlæggende privatlivsbeskyttelse online. Denne vækst gør hændelser som denne mere betydningsfulde, ikke mindre. Et enkelt brud, der påvirker titusindvis af millioner registreringer, nedbryder tilliden ikke blot til én udbyder, men til den bredere idé om, at et VPN-abonnement automatisk betyder privatliv. Det gør det ikke. Privatliv afhænger af, hvad en virksomhed rent faktisk gør bag kulisserne, ikke af hvad den påstår på sin forside.
Indtil videre bør berørte brugere fokusere på at sikre deres konti og økonomi, og alle andre bør tage dette som en anledning til at stille sværere spørgsmål, før de overlader deres data til nogen udbyder. At læse uafhængige audits, tjekke en virksomheds brudhistorik og forstå præcis, hvilke data en tjeneste indsamler, er enkle skridt, der rækker langt for at undgå den næste overskrift som denne.




