La base de données d'un VPN « sans logs » fait surface en ligne
Une base de données SQL volée de 17 Go, prétendument liée à SplitVPN, le service VPN anciennement connu sous le nom de NotVPN, a fait surface en ligne, et son contenu contredit directement la promesse de confidentialité sans logs affichée de longue date par l'entreprise. Selon une analyse des données divulguées, la base de données contient environ 23,4 millions d'enregistrements utilisateurs, 13,6 millions d'enregistrements d'appareils et 2,6 millions d'enregistrements de paiement. Cette combinaison de données personnelles, d'appareils et financières est précisément ce qu'un véritable service VPN sans logs ne devrait jamais pouvoir collecter, et encore moins perdre lors d'une fuite.
La fuite aurait commencé à circuler sur le forum de cybercriminalité Altenen, un lieu fréquemment utilisé pour distribuer des bases de données volées avant qu'elles ne soient revendues ou exploitées par d'autres acteurs malveillants. Lorsqu'un ensemble de données de cette nature atteint ce type de forum, il a tendance à se propager rapidement sur d'autres places de marché criminelles, rendant le confinement quasi impossible. Pour un fournisseur de VPN, dont toute la proposition de valeur repose sur la promesse de ne pas conserver les données d'activité ou d'identité des utilisateurs, ce type d'exposition est aussi dommageable que possible.
Pourquoi la promesse « sans logs » est désormais remise en question
Les fournisseurs de VPN présentent les politiques sans logs comme un argument de vente central : l'idée que même si un gouvernement ou un attaquant exigeait les données des utilisateurs, il n'y aurait rien à remettre. La situation de SplitVPN montre pourquoi ces affirmations méritent un examen minutieux plutôt qu'une confiance aveugle. Une analyse distincte du même incident a révélé que les données exposées comprenaient également des dizaines de millions de journaux de connexion, comme détaillé dans un rapport connexe sur l'exposition par SplitVPN de 58 millions de logs malgré sa promesse sans logs. Les journaux de connexion, les identifiants d'appareils et les enregistrements de paiement ne sont pas le type d'informations qu'un fournisseur peut prétendre de manière plausible n'avoir jamais stockées.
Cet écart entre le discours marketing et les pratiques réelles en matière de données n'est pas propre à SplitVPN, mais l'ampleur du problème en fait une étude de cas remarquable. Des millions d'utilisateurs ont choisi le service précisément parce qu'il promettait la confidentialité, et beaucoup l'ont probablement utilisé dans des régions où l'anonymat est essentiel pour la sécurité personnelle, pas seulement pour le confort. Lorsque les pratiques internes d'un fournisseur ne correspondent pas à ses déclarations publiques, les conséquences vont au-delà de l'embarras. Elles peuvent mettre des personnes réelles en danger, en particulier celles qui comptent sur le service pour masquer leur identité ou leur localisation.
Un examen plus approfondi de la base de données divulguée et de ses origines mérite d'être lu dans son intégralité, y compris la manière dont la promesse sans logs a été remise en cause en premier lieu. Un examen plus approfondi de cette question est disponible dans cette analyse expliquant pourquoi les affirmations sans logs de SplitVPN doivent être vérifiées, qui décrypte le décalage entre la politique annoncée par SplitVPN et les données qu'il a apparemment conservées.
Ce que cela signifie pour vous
Si vous avez déjà utilisé SplitVPN ou son prédécesseur, NotVPN, considérez cela comme un signal pour agir, et pas seulement pour vous informer. L'ensemble de données exposé comprendrait des enregistrements de paiement, ce qui signifie que les détails financiers liés à votre compte pourraient faire partie de la fuite. Les enregistrements d'appareils suggèrent que des identifiants liés à votre matériel spécifique pourraient également être exposés, ce qui peut permettre aux acteurs malveillants de corréler plus facilement votre utilisation du VPN avec votre identité réelle sur d'autres services.
Plus largement, cette fuite est un rappel que la politique de confidentialité d'un VPN ne vaut que ce que valent l'infrastructure et les pratiques de sécurité réelles de l'entreprise. Une promesse sans logs affichée sur un site web est une déclaration marketing, pas une garantie technique. Les fournisseurs qui prennent cette promesse au sérieux soumettent généralement leurs systèmes à des audits indépendants, et même dans ce cas, des fuites de systèmes de facturation ou de métadonnées d'appareils peuvent toujours se produire si une entreprise collecte plus qu'elle ne le devrait à des fins de support ou de prévention de la fraude.
Ce que les utilisateurs de SplitVPN doivent faire maintenant
Commencez par supposer que votre adresse e-mail, et potentiellement vos informations de paiement, ont été exposées. Changez immédiatement votre mot de passe de compte SplitVPN, et mettez à jour le mot de passe partout ailleurs où vous auriez pu le réutiliser, car la réutilisation des identifiants est l'un des moyens les plus courants par lesquels une seule fuite se transforme en compromission de plusieurs comptes. Si vous avez payé par carte de crédit, surveillez attentivement vos relevés pour détecter des débits non autorisés et envisagez de contacter l'émetteur de votre carte si quelque chose vous semble suspect.
Il vaut également la peine de vous demander si vous souhaitez toujours utiliser ce service. Une fuite de cette ampleur, impliquant des données qu'un fournisseur sans logs n'aurait pas dû conserver en premier lieu, est une raison légitime de chercher ailleurs. Lorsque vous évaluerez un VPN à l'avenir, recherchez des fournisseurs ayant publié des audits indépendants réalisés par des tiers sur leurs affirmations sans logs, plutôt que de vous fier uniquement au discours marketing.
La perspective plus large sur la confiance dans les VPN
L'incident SplitVPN survient à un moment où l'adoption des VPN continue de croître parmi les personnes cherchant des protections de base de la vie privée en ligne. Cette croissance rend les incidents de ce type plus conséquents, et non moins. Une seule fuite touchant des dizaines de millions d'enregistrements érode la confiance non seulement dans un seul fournisseur, mais dans l'idée plus large qu'un abonnement VPN signifie automatiquement la confidentialité. Ce n'est pas le cas. La confidentialité dépend de ce qu'une entreprise fait réellement en coulisses, pas de ce qu'elle affirme sur sa page d'accueil.
Pour l'instant, les utilisateurs concernés devraient se concentrer sur la sécurisation de leurs comptes et de leurs finances, et tout le monde devrait y voir une incitation à poser des questions plus exigeantes avant de confier ses données à un fournisseur. Lire des audits indépendants, vérifier l'historique des fuites d'une entreprise et comprendre exactement quelles données un service collecte sont des étapes simples qui contribuent grandement à éviter le prochain titre de ce genre.




