Et databrud knyttet til SplitVPN, en VPN-udbyder tidligere kendt som NotVPN, har afsløret 865.336 brugere og omkring 58 millioner forbindelseslogfiler. Hændelsen vækker opsigt, fordi SplitVPN – ligesom mange VPN-tjenester – markedsførte sig med et privatlivsløfte: en streng politik om ingen logning, der fortalte brugerne, at deres onlineaktivitet aldrig ville blive registreret eller gemt. Bruddet tyder på, at det løfte ikke holdt i praksis.

For en branche, der næsten udelukkende er bygget på tillid, er dette den slags historie, der ændrer måden, man vurderer en VPN-udbyders påstande på. Millioner af mennesker bruger VPN’er netop for at undgå, at deres browsingvaner spores eller opbevares nogetsteds. Når en udbyders egen logningspraksis modsiger dens markedsføring, rejser det svære spørgsmål – ikke kun for SplitVPNs kunder, men for alle, der stoler på etiketten "ingen logning" som grund til at betro en tjeneste deres trafik.

Hvad skete der i SplitVPN-bruddet

Ifølge oplysningerne omfattede de eksponerede data 865.336 brugerregistreringer sammen med cirka 58 millioner forbindelseslogfiler. Den mængde forbindelsesdata er betydelig, fordi en ægte VPN uden logning slet ikke burde generere – og slet ikke opbevare – registreringer af brugerforbindelser i det omfang. Tilstedeværelsen af titusindvis af millioner forbindelseslogfiler underminerer direkte den centrale privatlivsgaranti, som SplitVPN lovede sin brugerbase.

SplitVPN opererede tidligere under navnet NotVPN, før tjenesten skiftede navn. SplitVPN-bruddet, der afslører 865.000 registreringer og 58 millioner logfiler har allerede sat gang i en bredere samtale om, hvordan VPN-virksomheder verificerer og håndhæver deres egne privatlivspolitikker – især mindre eller mindre kendte udbydere, der måske ikke gennemgår samme niveau af uafhængig revision som større, etablerede tjenester.

Hvorfor påstanden om ingen logning betyder så meget

Hele værditilbuddet ved en VPN hviler på tillid. Brugerne dirigerer deres trafik gennem en tredjepartsserver netop for, at deres internetudbyder, netværksadministratorer eller andre ikke kan se, hvad de foretager sig online. Til gengæld lægger de den samme synlighed i hænderne på VPN-udbyderen. En politik om ingen logning er den mekanisme, der skal forhindre, at VPN-virksomheden selv bliver eksponeringspunktet.

Når en udbyder reklamerer med ingen logning, men senere viser sig at have opbevaret forbindelsesmetadata – og disse metadata derefter eksponeres i et brud – modvirker det selve formålet med at bruge tjenesten i første omgang. Brugerne fik ikke blot deres data afsløret af en ekstern angriber; deres data fandtes i en form, som de var blevet lovet aldrig ville blive skabt. Det er derfor, tilsynsmyndigheder, sikkerhedsforskere og fortalere for privatliv konsekvent presser på for uafhængige revisioner af påstande om ingen logning i stedet for at tage markedsføringssprog for pålydende.

Hvilke data blev eksponeret

SplitVPN-bruddet involverede angiveligt brugerkontoregistreringer og forbindelseslogfiler i et omfang af titusinder af millioner. Forbindelseslogfiler af denne type kan potentielt afsløre mønstre, såsom hvornår en bruger oprettede forbindelse, hvor længe, og andre metadata knyttet til deres VPN-sessioner. Selv uden fuld browserhistorik kan denne type metadata bruges til at udlede adfærd, timing og vaner, som brugerne troede blev holdt private.

For de berørte personer betyder eksponeringen, at oplysninger, de antog aldrig blev indsamlet, nu er blevet knyttet til deres konti og potentielt gjort tilgængelige for uautoriserede parter. Det er et anderledes og formentlig mere skadeligt scenarie end et typisk databrud, fordi det også ødelægger det tillidsgrundlag, tjenesten blev solgt på.

Hvad det betyder for dig

Hvis du nogensinde har brugt SplitVPN eller NotVPN, er det værd at behandle dette som et signal om at gennemgå din konto og ændre eventuelle loginoplysninger, der er knyttet til tjenesten – herunder genbrugte adgangskoder på andre platforme. Mere bredt er dette brud en påmindelse om, at "ingen logning" er en påstand, ikke en garanti, medmindre den er uafhængigt verificeret. Før du stoler på en VPN-udbyder med din trafik, så kig efter beviser for tredjepartsrevisioner, gennemsigtighedsrapporter eller en dokumenteret historik med at stå bag privatlivspåstande under pres.

Det er også et godt tidspunkt at genoverveje, hvad du forventer af en VPN. En politik om ingen logning bør betyde, at der slet ikke er noget at lække i første omgang. Hvis et brud producerer millioner af forbindelseslogfiler fra en udbyder, der hævdede ikke at opbevare dem, er det et tydeligt faresignal om, hvordan virksomheden faktisk opererer bag kulisserne – uanset hvad dens markedsføring påstår.

Handlingsorienterede råd

Hvis du er nuværende eller tidligere bruger af SplitVPN eller NotVPN, skal du straks ændre din kontoadgangskode og opdatere den alle andre steder, hvor du måtte have genbrugt den. Hold øje med din e-mail og dine betalingskonti for mistænkelig aktivitet i ugerne efter denne offentliggørelse. Fremover bør du vælge VPN-udbydere, der offentliggør uafhængigt reviderede rapporter om ingen logning, i stedet for at stole på ubekræftede påstande. Og behandl ethvert privatlivsløfte fra enhver udbyder som noget, der skal verificeres – ikke bare antages – for denne hændelse viser, hvor hurtigt et løfte om ingen logning kan brydes.