Aparece en línea la base de datos de una VPN "sin registros"
Una base de datos SQL robada de 17 GB, supuestamente perteneciente a SplitVPN, el servicio VPN anteriormente conocido como NotVPN, ha aparecido en línea, y su contenido contradice directamente la promesa de larga data de la compañía de no mantener registros. Según un análisis de los datos filtrados, la base de datos contiene aproximadamente 23,4 millones de registros de usuarios, 13,6 millones de registros de dispositivos y 2,6 millones de registros de pago. Esta combinación de datos personales, de dispositivos y financieros es precisamente lo que un servicio VPN auténtico sin registros nunca debería poder recopilar, y mucho menos perder en una filtración.
Según se informa, la filtración comenzó a circular en el foro de cibercrimen Altenen, un lugar frecuentemente utilizado para distribuir bases de datos robadas antes de que sean revendidas o analizadas por otros actores de amenazas. Una vez que un conjunto de datos como este llega a ese tipo de foro, tiende a propagarse rápidamente por otros mercados criminales, haciendo que su contención sea casi imposible. Para un proveedor de VPN, cuya propuesta de valor completa se basa en la promesa de no retener datos de actividad o identidad del usuario, este tipo de exposición es lo más dañino que puede ocurrir.
Por qué la afirmación de "no mantener registros" está ahora en entredicho
Los proveedores de VPN comercializan las políticas de no registros como un punto de venta central: la idea de que incluso si un gobierno o atacante exigiera los datos del usuario, no habría nada que entregar. La situación de SplitVPN muestra por qué esas afirmaciones merecen escrutinio en lugar de confianza ciega. Un desglose separado del mismo incidente encontró que los datos expuestos también incluían decenas de millones de registros de conexión, como se detalla en un informe relacionado sobre la exposición de 58 millones de registros de SplitVPN a pesar de su promesa de no mantener registros. Los registros de conexión, los identificadores de dispositivos y los registros de pago no son el tipo de información que un proveedor puede afirmar plausiblemente que nunca almacenó.
Esta brecha entre el lenguaje de marketing y las prácticas reales de datos no es exclusiva de SplitVPN, pero la escala aquí lo convierte en un caso de estudio notable. Millones de usuarios eligieron el servicio específicamente porque prometía privacidad, y muchos probablemente lo usaron en regiones donde el anonimato es importante para la seguridad personal, no solo por conveniencia. Cuando las prácticas internas de un proveedor no coinciden con sus afirmaciones públicas, las consecuencias van más allá de la vergüenza. Pueden poner en riesgo a personas reales, particularmente a aquellas que confían en el servicio para enmascarar su identidad o ubicación.
Vale la pena leer completa una mirada más cercana a la base de datos filtrada y sus orígenes, incluyendo cómo la afirmación de no mantener registros fue puesta en duda en primer lugar. Un examen más profundo de esa cuestión está disponible en este análisis de por qué las afirmaciones de no registros de SplitVPN necesitan verificación, que recorre la desconexión entre la política que SplitVPN anunciaba y los datos que aparentemente retenía.
Qué significa esto para usted
Si alguna vez ha utilizado SplitVPN o su predecesor, NotVPN, considere esto como una señal para actuar, no solo para leer. El conjunto de datos expuesto supuestamente incluye registros de pago, lo que significa que los detalles financieros vinculados a su cuenta podrían ser parte de la filtración. Los registros de dispositivos sugieren que los identificadores vinculados a su hardware específico también pueden estar expuestos, lo que puede facilitar a los actores maliciosos correlacionar su uso de la VPN con su identidad real en otros servicios.
En términos más generales, esta filtración es un recordatorio de que la política de privacidad de una VPN es tan buena como la infraestructura y las prácticas de seguridad reales de la empresa. Una afirmación de no registros impresa en un sitio web es una declaración de marketing, no una garantía técnica. Los proveedores que se toman en serio la promesa suelen someterse a auditorías independientes de sus sistemas, e incluso entonces, las filtraciones de sistemas de facturación o metadatos de dispositivos aún pueden ocurrir si una empresa recopila más de lo que debería para fines de soporte o prevención de fraude.
Qué deben hacer ahora los usuarios de SplitVPN
Empiece por asumir que su dirección de correo electrónico, y posiblemente su información de pago, ha quedado expuesta. Cambie la contraseña de su cuenta de SplitVPN inmediatamente y actualícela en cualquier otro lugar donde pueda haberla reutilizado, ya que la reutilización de credenciales es una de las formas más comunes en que una sola filtración se convierte en múltiples compromisos de cuentas. Si pagó con tarjeta de crédito, supervise sus estados de cuenta de cerca para detectar cargos no autorizados y considere ponerse en contacto con el emisor de su tarjeta si algo parece desconocido.
También vale la pena revisar si todavía desea utilizar el servicio en absoluto. Una filtración de esta escala, que involucra datos que un proveedor sin registros no debería haber retenido en primer lugar, es una razón legítima para buscar en otro lugar. Al evaluar cualquier VPN en el futuro, busque proveedores que hayan publicado auditorías independientes de terceros sobre sus afirmaciones de no registros, en lugar de confiar únicamente en el texto de marketing.
El panorama general sobre la confianza en las VPN
El incidente de SplitVPN llega en un momento en que la adopción de VPN continúa creciendo entre las personas que buscan protecciones básicas de privacidad en línea. Ese crecimiento hace que incidentes como este sean más consecuentes, no menos. Una sola filtración que afecta a decenas de millones de registros erosiona la confianza no solo en un proveedor, sino en la idea más amplia de que una suscripción a una VPN significa automáticamente privacidad. No es así. La privacidad depende de lo que una empresa realmente hace entre bastidores, no de lo que afirma en su página de inicio.
Por ahora, los usuarios afectados deben centrarse en asegurar sus cuentas y finanzas, y todos los demás deben tomar esto como un aviso para hacer preguntas más difíciles antes de confiar sus datos a cualquier proveedor. Leer auditorías independientes, verificar el historial de filtraciones de una empresa y comprender exactamente qué datos recopila un servicio son pasos simples que contribuyen en gran medida a evitar el próximo titular como este.




