Μια βάση δεδομένων SQL 17 GB που κυκλοφορεί τώρα στο φόρουμ κυβερνοεγκλήματος Altenen έχει ρίξει φως σε μία από τις πιο επαναλαμβανόμενες υποσχέσεις της βιομηχανίας VPN: την πολιτική μη καταγραφής. Η βάση δεδομένων, που φέρεται ότι έχει κλαπεί από την SplitVPN (παλαιότερα γνωστή ως NotVPN), μια ρωσική υπηρεσία VPN που προωθείται ειδικά για την παράκαμψη της λογοκρισίας του διαδικτύου, σύμφωνα με αναφορές περιέχει περίπου 23,4 εκατομμύρια εγγραφές χρηστών και περίπου 58 εκατομμύρια αρχεία καταγραφής συνδέσεων. Αυτός είναι ένας εντυπωσιακός αριθμός για μια υπηρεσία που έχτισε όλο της το μάρκετινγκ γύρω από την ιδέα ότι δεν διατηρεί καθόλου αρχεία καταγραφής.

Αυτή δεν είναι απλώς μια ιστορία για έναν πάροχο VPN που χακαρίστηκε. Είναι μια υπενθύμιση ότι μια πολιτική απορρήτου είναι τόσο καλή όσο οι πρακτικές που κρύβονται πίσω της, και ότι η παραβίαση των ισχυρισμών μη καταγραφής της SplitVPN δείχνει ακριβώς γιατί οι χρήστες πρέπει να κοιτάζουν πέρα από το διαφημιστικό κείμενο πριν εμπιστευτούν έναν πάροχο με την κυκλοφορία τους.

Τι Συνέβη στην Παραβίαση της SplitVPN

Σύμφωνα με το ρεπορτάζ του Security Affairs, ένας παράγοντας απειλής άρχισε να διανέμει τη βάση δεδομένων σε γνωστό φόρουμ κυβερνοεγκλήματος, και ερευνητές του Mysterium απέκτησαν ένα αντίγραφο και το επαλήθευσαν σε σχέση με το ακατέργαστο dump. Η ανάλυσή τους επιβεβαίωσε την κλίμακα: εκατομμύρια λογαριασμοί χρηστών, πληροφορίες συσκευών, στοιχεία πληρωμών και μεταδεδομένα συνδέσεων, όλα φερόμενα να προέρχονται από μια υπηρεσία της οποίας ολόκληρη η πρόταση αξίας βασιζόταν στο να μην διατηρεί ακριβώς αυτού του είδους τα δεδομένα.

Καλύψαμε την τεχνική ανάλυση του εκτεθειμένου συνόλου δεδομένων λεπτομερώς στο προηγούμενο άρθρο μας για την παραβίαση της SplitVPN που εξέθεσε 58 εκατομμύρια αρχεία καταγραφής, συμπεριλαμβανομένων των κατηγοριών δεδομένων που φέρονται να περιλαμβάνονται και του τρόπου επαλήθευσης της διαρροής. Εάν χρησιμοποιείτε ή έχετε χρησιμοποιήσει την SplitVPN, αξίζει να διαβάσετε ολόκληρο εκείνο το κάλυμμα, καθώς αναλύει ποιες πληροφορίες ενδέχεται να έχουν εκτεθεί και ποια βήματα θα πρέπει να εξετάσουν οι επηρεαζόμενοι χρήστες.

Το βασικό ζήτημα δεν είναι απλώς ότι συνέβη μια παραβίαση. Παραβιάσεις συμβαίνουν σε εταιρείες κάθε κλάδου. Το ζήτημα είναι το χάσμα ανάμεσα σε όσα είπε η SplitVPN στους χρήστες σχετικά με τις πρακτικές δεδομένων της και σε αυτά που φαίνεται να δείχνει η διαρρεύσασα βάση δεδομένων. Αν ένα VPN διαφημίζεται ως εργαλείο παράκαμψης λογοκρισίας χωρίς καταγραφή, και μια κλεμμένη βάση δεδομένων δείχνει δεκάδες εκατομμύρια εγγραφές συνδέσεων, αυτό δεν είναι μια μικρή απόκλιση. Είναι μια άμεση αντίφαση της κεντρικής υπόσχεσης του προϊόντος.

Γιατί τα Αρχεία Καταγραφής Συνδέσεων Υπονομεύουν τις Υποσχέσεις Μη Καταγραφής

Τα αρχεία καταγραφής συνδέσεων δεν είναι το ίδιο με το ιστορικό περιήγησης, αλλά μπορούν και πάλι να είναι βαθιά αποκαλυπτικά. Ένα αρχείο καταγραφής σύνδεσης συνήθως καταγράφει πότε ένας χρήστης συνδέθηκε σε έναν διακομιστή VPN, ποιον διακομιστή χρησιμοποίησε, πόσο διήρκεσε η συνεδρία και μερικές φορές τη διεύθυνση IP από την οποία συνδέθηκε. Για ένα VPN που απευθύνεται σε ανθρώπους που προσπαθούν να παρακάμψουν τη λογοκρισία του διαδικτύου, αυτού του είδους τα μεταδεδομένα μπορούν να είναι ευαίσθητα από μόνα τους, εφόσον μπορούν εν δυνάμει να χρησιμοποιηθούν για τη διαμόρφωση προτύπων σχετικά με το πότε και πώς κάποιος είχε πρόσβαση στο διαδίκτυο, ακόμη και χωρίς να γνωρίζουμε τι ακριβώς έκανε μόλις συνδέθηκε.

Μια γνήσια πολιτική μη καταγραφής σημαίνει ότι ένας πάροχος σχεδιάζει τα συστήματά του έτσι ώστε αυτές οι πληροφορίες απλώς να μην διατηρούνται, είτε μέσω διακομιστών μόνο RAM, είτε δεδομένων συνεδρίας που απορρίπτονται αμέσως, είτε υποδομών που δεν εγγράφουν ποτέ μεταδεδομένα σύνδεσης στον δίσκο εξαρχής. Όταν μια παραβίαση αποκαλύπτει εκατομμύρια αρχεία καταγραφής συνδέσεων να βρίσκονται σε μια βάση δεδομένων, αυτό υποδηλώνει ότι ο πάροχος συνέλλεγε και αποθήκευε ακριβώς το είδος των πληροφοριών που το μάρκετινγκ του έλεγε ότι δεν θα έκανε. Αυτό είναι το κεντρικό πρόβλημα που φωτίζει το περιστατικό της SplitVPN: η υπόσχεση και η πρακτική προφανώς δεν συνέπιπταν.

Πώς να Επαληθεύσετε τους Ισχυρισμούς Μη Καταγραφής ενός VPN Πριν το Εμπιστευτείτε

Οι σελίδες μάρκετινγκ είναι εύκολο να γραφτούν. Η επαληθεύσιμη απόδειξη είναι πιο δύσκολο να πλαστογραφηθεί, και είναι αυτό που ξεχωρίζει έναν αξιόπιστο ισχυρισμό μη καταγραφής από έναν κενό. Πριν εμπιστευτείτε ένα VPN με την κυκλοφορία σας, αναζητήστε μερικά συγκεκριμένα σήματα:

Οι ανεξάρτητοι έλεγχοι έχουν μεγαλύτερη σημασία από τις αυτοαναφερόμενες πολιτικές. Η αξιολόγηση της διαμόρφωσης διακομιστή ενός παρόχου από μια αξιόπιστη τρίτη εταιρεία ασφαλείας και η επιβεβαίωση ότι δεν αποθηκεύονται αναγνωριστικά αρχεία καταγραφής έχει πολύ μεγαλύτερο βάρος από μια παράγραφο σε μια σελίδα πολιτικής απορρήτου.

Οι δικαστικές υποθέσεις και τα αιτήματα επιβολής του νόμου μπορούν να λειτουργήσουν ως δοκιμές στον πραγματικό κόσμο. Εάν ένας πάροχος έχει προηγουμένως υποχρεωθεί να παραδώσει δεδομένα χρήστη και απλώς δεν είχε τίποτα να δώσει, αυτό είναι ισχυρότερο σήμα από έναν ανεπιβεβαίωτο ισχυρισμό.

Οι αναφορές διαφάνειας, η δικαιοδοσία και το ιστορικό ιδιοκτησίας έχουν επίσης σημασία. Ένας πάροχος που εδρεύει σε μια χώρα με ισχυρούς νόμους προστασίας δεδομένων, που δημοσιεύει τακτικές αναφορές διαφάνειας και έχει μια ξεκάθαρη δομή ιδιοκτησίας είναι γενικά ευκολότερο να λογοδοτήσει από εκείνον που αποκρύπτει το ποιος τον διοικεί.

Λίστα Ελέγχου: Προειδοποιητικά Σημάδια Κατά την Επιλογή ενός VPN με Έμφαση στην Ιδιωτικότητα

Καθώς αξιολογείτε έναν πάροχο VPN, προσέξτε για αυτά τα προειδοποιητικά σημάδια: δεν έχει δημοσιευτεί ποτέ ανεξάρτητος έλεγχος ή ο έλεγχος είναι χρόνια ξεπερασμένος· η ιδιοκτησία ή η δικαιοδοσία της εταιρείας είναι ασαφής ή αλλάζει συχνά· η πολιτική απορρήτου χρησιμοποιεί αόριστη γλώσσα σχετικά με "ανωνυμοποιημένα" ή "συγκεντρωτικά" δεδομένα χωρίς να εξηγεί τι πραγματικά συλλέγεται· δεν υπάρχει αναφορά διαφάνειας ή ιστορικό ανταπόκρισης σε νομικά αιτήματα· και η υπηρεσία έχει προηγουμένως αλλάξει επωνυμία (όπως έκανε η SplitVPN από την NotVPN) χωρίς σαφή εξήγηση για το τι άλλαξε λειτουργικά.

Τι Σημαίνει Αυτό Για Εσάς

Εάν αυτή τη στιγμή χρησιμοποιείτε την SplitVPN, αντιμετωπίστε το ως σήμα για να εξετάσετε το κάλυμμα σχετικά με την παραβίαση της SplitVPN που εξέθεσε 58 εκατομμύρια αρχεία καταγραφής και να εξετάσετε εάν ο λογαριασμός, η συσκευή ή οι πληροφορίες πληρωμής σας μπορεί να έχουν συμπεριληφθεί στην εκτεθειμένη βάση δεδομένων. Γενικότερα, αυτό το περιστατικό είναι μια χρήσιμη αφορμή για να επανεξετάσετε οποιοδήποτε VPN βασίζεστε, όχι επειδή κάθε πάροχος λέει ψέματα για τις πρακτικές καταγραφής του, αλλά επειδή η εμπιστοσύνη σε αυτόν τον χώρο θα πρέπει να κερδίζεται μέσω της επαλήθευσης, όχι να τεκμαίρεται από μια σελίδα μάρκετινγκ.

Η παραβίαση των ισχυρισμών μη καταγραφής της SplitVPN δεν σημαίνει ότι τα VPN χωρίς καταγραφή είναι μύθος. Σημαίνει ότι η ταμπέλα από μόνη της δεν αποτελεί απόδειξη. Οι πάροχοι που μπορούν να υποδείξουν ανεξάρτητους ελέγχους, συνεπείς αναφορές διαφάνειας και ένα ιστορικό προστασίας των δεδομένων των χρηστών υπό νομική πίεση έχουν κερδίσει ένα διαφορετικό επίπεδο εμπιστοσύνης από εκείνους που βασίζονται αποκλειστικά στη γλώσσα του μάρκετινγκ.

Χρηστικά Συμπεράσματα

Ελέγξτε εάν ο πάροχος VPN σας έχει υποβληθεί σε πρόσφατο, δημόσια διαθέσιμο ανεξάρτητο έλεγχο των ισχυρισμών μη καταγραφής του. Εξετάστε τη δικαιοδοσία και το ιστορικό ιδιοκτησίας του παρόχου, καθώς αυτά επηρεάζουν το ποια δεδομένα μπορούν νομικά να απαιτηθούν από αυτόν. Διαβάστε τις αναφορές διαφάνειας εάν ο πάροχος τις δημοσιεύει, και αντιμετωπίστε την απουσία τους ως ένα κενό που αξίζει να αμφισβητηθεί. Εάν ήσασταν χρήστης της SplitVPN, εξετάστε τις λεπτομέρειες του εκτεθειμένου συνόλου δεδομένων και σκεφτείτε να αλλάξετε τυχόν επαναχρησιμοποιημένους κωδικούς πρόσβασης ή πληροφορίες πληρωμής που συνδέονται με αυτόν τον λογαριασμό. Και στο εξής, επιλέγετε εργαλεία προστασίας της ιδιωτικότητας βασισμένα σε επαληθεύσιμα στοιχεία και όχι μόνο σε υποσχέσεις.