Lo que la filtración de SplitVPN expuso

Una filtración de datos recién revelada ha puesto a SplitVPN, un proveedor de red privada virtual, en el centro de una pregunta incómoda que resurge una y otra vez en la industria de las VPN: ¿qué sucede cuando una empresa que promete no registrar tu actividad resulta haberla registrado de todos modos?

Según los reportes del incidente, la filtración expuso aproximadamente 865,000 registros de usuarios junto con números completos de tarjetas de pago. Eso por sí solo sería un incidente grave para cualquier servicio en línea. Pero el alcance va mucho más allá de la información de facturación. La base de datos expuesta incluía, según se informa, cuentas administrativas completas con hashes de contraseñas, registros que rastrean las acciones de los propios operadores de SplitVPN y detalles de infraestructura vinculados al aprovisionamiento de cuentas de la App Store. Los investigadores de seguridad que revisaron la filtración han señalado que la presencia de credenciales de nivel administrativo y datos operativos internos sugiere que la violación podría extenderse más de lo que indicarían únicamente los registros orientados al usuario.

Quizás el detalle más trascendental, sin embargo, es el descubrimiento de 58 millones de registros de conexión ocultos dentro de la misma base de datos. Para un proveedor de VPN, esa sola cifra hace más daño a la confianza que la exposición de tarjetas de pago o la filtración de credenciales administrativas combinadas.

Por qué 58 millones de conexiones registradas contradicen las afirmaciones de cero registros

Toda la propuesta de valor de una VPN descansa en una promesa simple: tu proveedor enruta tu tráfico, lo cifra y no guarda un registro de lo que hiciste ni cuándo lo hiciste. Los proveedores comercializan esto como una "política de cero registros", a menudo la frase más repetida en la publicidad de VPN. Es la razón por la que los usuarios preocupados por su privacidad pagan por el servicio en primer lugar.

Una base de datos que contiene 58 millones de registros de conexión no es una tecnicidad hipotética. Es evidencia directa de que cualquiera que fuera la política que SplitVPN anunciaba a sus clientes no coincidía con lo que realmente ocurría en sus servidores. Los registros de conexión de este tipo suelen capturar información como marcas de tiempo, duración de la sesión y direcciones IP de origen o destino, precisamente los metadatos que una arquitectura genuina de cero registros está diseñada para evitar retener. Cuando esos datos terminan alojados en una base de datos SQL vulnerable junto con información de pago y credenciales administrativas, confirma que los registros existieron el tiempo suficiente, y en un formato lo suficientemente recuperable, como para ser robados.

Esta no es la primera vez que el marketing de cero registros de una VPN se ve contradicho por una filtración, y no será la última. Pero la escala aquí, decenas de millones de registros de conexión individuales vinculados a cientos de miles de cuentas de usuario, convierte a SplitVPN en un caso de estudio contundente sobre la brecha entre lo que los proveedores dicen y lo que almacenan. Para un desglose más detallado de exactamente qué contiene la base de datos filtrada y por qué la contradicción del registro es importante, nuestra cobertura anterior de la filtración de SplitVPN y sus afirmaciones de cero registros repasa los detalles específicos con mayor profundidad.

Cómo evaluar las prácticas de seguridad y registro de un proveedor de VPN

El incidente de SplitVPN es un recordatorio útil de que una afirmación de cero registros impresa en una página de marketing no es una verificación, es una promesa. Los lectores que estén evaluando cualquier proveedor de VPN, ya sea que hayan usado SplitVPN o no, deben buscar algunas señales concretas de responsabilidad en lugar de tomar el lenguaje de la política al pie de la letra.

Las auditorías de seguridad independientes realizadas por terceros son lo más cercano a una verificación real disponible actualmente. Un proveedor que haya encargado a una firma externa examinar las configuraciones de sus servidores y confirmar que no se retienen registros ofrece a los usuarios algo más sustancial que una política escrita. También vale la pena verificar si un proveedor tiene un historial documentado de informes de transparencia, filtraciones divulgadas manejadas abiertamente y un calendario claro de retención de datos para la información de facturación y cuenta, ya que los datos de pago suelen ser la parte que los usuarios pasan por alto cuando se centran únicamente en los registros de navegación. El análisis de la contradicción de cero registros de SplitVPN cubre preguntas adicionales que vale la pena hacer antes de confiar en las afirmaciones de privacidad de cualquier proveedor.

Lo que esto significa para usted

Si usted es un usuario actual o anterior de SplitVPN, trate esto como un incidente activo que requiere acción, no solo como un titular para hojear. La exposición de los números de tarjetas de pago significa que su información financiera podría estar en riesgo de fraude. La exposición de los registros de conexión significa que la actividad que creía que nunca fue registrada ahora podría estar vinculada a su cuenta. Y la exposición de credenciales administrativas significa que la propia plataforma subyacente podría no ser segura hasta que SplitVPN confirme la remediación.

Pasos a seguir si usted fue usuario de SplitVPN

Cancele o reemplace el método de pago vinculado a su cuenta de SplitVPN y monitoree los estados de cuenta de cerca en busca de cargos no autorizados. Cambie su contraseña de SplitVPN inmediatamente y, si reutilizó esa contraseña en algún otro lugar, cámbiela allí también. Active la autenticación de dos factores en cualquier cuenta donde esté disponible. Esté atento a intentos de phishing que hagan referencia a esta filtración, ya que los atacantes a menudo usan datos filtrados para elaborar estafas de seguimiento convincentes. Por último, si está buscando una nueva VPN, priorice los proveedores con afirmaciones de cero registros auditadas de forma independiente en lugar de políticas autoinformadas únicamente.

La contradicción de cero registros en la filtración de datos de SplitVPN es una señal clara de que las promesas de privacidad necesitan pruebas, no solo texto de marketing. Los usuarios merecen proveedores que puedan demostrar sus afirmaciones, no solo enunciarlas.