Hvad SplitVPN-bruddet afslørede

Et nyligt afsløret databrud har placeret SplitVPN, en udbyder af virtuelle private netværk, i centrum for et ubehageligt spørgsmål, der konstant dukker op i VPN-branchen: hvad sker der, når en virksomhed, der lover ikke at logge din aktivitet, alligevel viser sig at have gjort det.

Ifølge rapportering om hændelsen afslørede bruddet cirka 865.000 brugerposter sammen med fulde betalingskortnumre. Det alene ville være en alvorlig hændelse for enhver onlinetjeneste. Men omfanget rækker langt ud over faktureringsoplysninger. Den afslørede database indeholdt angiveligt administrative konti med password-hashes, logfiler der sporer handlingerne fra SplitVPNs egne operatører og infrastrukturdetaljer knyttet til klargøring af App Store-konti. Sikkerhedsforskere, der har gennemgået lækagen, har bemærket, at tilstedeværelsen af administrator-legitimationsoplysninger og interne driftsdata tyder på, at bruddet muligvis er mere omfattende, end brugerposterne alene indikerer.

Den måske mest betydningsfulde detalje er dog opdagelsen af 58 millioner skjulte forbindelseslogfiler i den samme database. For en VPN-udbyder gør dette ene tal mere skade på tilliden end afsløringen af betalingskort og lækagen af administratoroplysninger tilsammen.

Hvorfor 58 millioner loggede forbindelser modsiger påstande om ingen logning

Hele VPN'ens værdiløfte hviler på et enkelt løfte: din udbyder ruter din trafik, krypterer den og opbevarer ingen oversigt over, hvad du gjorde, eller hvornår du gjorde det. Udbyderne markedsfører dette som en "ingen logning-politik", ofte den mest gentagne sætning i VPN-reklamer. Det er grunden til, at privatlivsbevidste brugere betaler for tjenesten i første omgang.

En database, der indeholder 58 millioner forbindelseslogfiler, er ikke en hypotetisk teknikalitet. Det er et direkte bevis på, at den politik, SplitVPN reklamerede med over for sine kunder, ikke svarede til det, der faktisk foregik på deres servere. Forbindelseslogfiler af denne type indeholder typisk oplysninger som tidsstempler, sessionsvarighed og afsendelses- eller destinations-IP-adresser—netop de metadata, som en ægte arkitektur uden logning er designet til at undgå at opbevare. Når disse data ender med at ligge i en SQL-database, der kan brydes, sammen med betalingsoplysninger og administratoroplysninger, bekræfter det, at logfilerne eksisterede længe nok og i et tilstrækkeligt tilgængeligt format til at blive stjålet.

Det er ikke første gang, at en VPN-udbyders markedsføring om ingen logning er blevet modsagt af en lækage, og det bliver ikke den sidste. Men omfanget her, titusindvis af individuelle forbindelsesposter knyttet til hundredtusindvis af brugerkonti, gør SplitVPN til et grelt eksempel på afstanden mellem, hvad udbydere siger, og hvad de opbevarer. For en mere detaljeret gennemgang af præcis, hvad den lækkede database indeholder, og hvorfor modsigelsen omkring logning betyder noget, gennemgår vores tidligere dækning af SplitVPN-bruddet og dets påstande om ingen logning detaljerne nærmere.

Sådan vurderer du en VPN-udbyders sikkerheds- og logningspraksis

SplitVPN-hændelsen er en nyttig påmindelse om, at en påstand om ingen logning trykt på en marketingside ikke er en verifikation, det er et løfte. Læsere, der vurderer en hvilken som helst VPN-udbyder, uanset om de brugte SplitVPN eller ej, bør se efter nogle få konkrete tegn på ansvarlighed snarere end at tage politikteksten for pålydende.

Uafhængige, tredjeparts sikkerhedsrevisioner er det tætteste, vi kommer på reel verifikation i øjeblikket. En udbyder, der har bestilt et eksternt firma til at gennemgå deres serverkonfigurationer og bekræfte, at logfiler ikke opbevares, giver brugerne noget mere håndgribeligt end en skriftlig politik. Det er også værd at undersøge, om en udbyder har en dokumenteret historik med gennemsigtighedsrapporter, offentligt håndterede brud og en klar dataopbevaringsplan for fakturerings- og kontooplysninger, da betalingsdata ofte er den del, brugerne overser, når de udelukkende fokuserer på browserlogfiler. Analysen af SplitVPNs modsigelse omkring ingen logning dækker yderligere spørgsmål, der er værd at stille, inden man stoler på nogen udbyders privatlivspåstande.

Hvad det betyder for dig

Hvis du er en nuværende eller tidligere SplitVPN-bruger, bør du betragte dette som en aktiv hændelse, der kræver handling, ikke bare en overskrift at skimme igennem. Afsløringen af betalingskortnumre betyder, at dine finansielle oplysninger kan være i risiko for misbrug. Afsløringen af forbindelseslogfiler betyder, at aktivitet, du troede aldrig var blevet registreret, nu kan knyttes til din konto. Og afsløringen af administratoroplysninger betyder, at selve den underliggende platform muligvis ikke er sikker, indtil SplitVPN bekræfter afhjælpning.

Trin du bør tage, hvis du var SplitVPN-bruger

Annuller eller udskift den betalingsmetode, der er knyttet til din SplitVPN-konto, og overvåg kontoudskrifter nøje for uautoriserede transaktioner. Skift dit SplitVPN-password med det samme, og hvis du har genbrugt det password andre steder, så skift det der også. Aktivér tofaktorautentificering på alle konti, hvor det er tilgængeligt. Vær opmærksom på phishing-forsøg, der henviser til dette brud, da angribere ofte bruger lækkede data til at skabe overbevisende opfølgende svindelnumre. Endelig, hvis du er på udkig efter en ny VPN, bør du prioritere udbydere med uafhængigt reviderede påstande om ingen logning frem for udelukkende selverklærede politikker.

Modsigelsen omkring ingen logning i SplitVPN-databruddet er et klart signal om, at privatlivsløfter kræver bevis, ikke bare marketing. Brugere fortjener udbydere, der kan demonstrere deres påstande, ikke bare fremsætte dem.