Ce que la violation de SplitVPN a exposé

Une violation de données récemment divulguée place SplitVPN, un fournisseur de réseau privé virtuel, au centre d'une question inconfortable qui refait sans cesse surface dans le secteur des VPN : que se passe-t-il lorsqu'une entreprise qui promet de ne pas enregistrer votre activité s'avère l'avoir quand même fait.

D'après les informations sur l'incident, la violation a exposé environ 865 000 enregistrements d'utilisateurs ainsi que des numéros de carte de paiement complets. Cela seul constituerait un incident grave pour tout service en ligne. Mais la portée va bien au-delà des informations de facturation. La base de données exposée comprenait apparemment des comptes administratifs avec leurs hachages de mots de passe, des journaux retraçant les actions des propres opérateurs de SplitVPN, ainsi que des détails d'infrastructure liés à la création de comptes sur l'App Store. Les chercheurs en sécurité qui ont examiné la fuite ont noté que la présence d'identifiants de niveau administrateur et de données opérationnelles internes laisse penser que la violation pourrait s'étendre au-delà de ce que les seuls enregistrements visibles par les utilisateurs pourraient indiquer.

Mais le détail le plus lourd de conséquences est peut-être la découverte de 58 millions de journaux de connexion cachés dans la même base de données. Pour un fournisseur de VPN, ce seul chiffre porte plus atteinte à la confiance que l'exposition des numéros de carte de paiement et la fuite des identifiants administratifs réunies.

Pourquoi 58 millions de connexions enregistrées contredisent les allégations de non-conservation des logs

Toute la proposition de valeur d'un VPN repose sur une promesse simple : votre fournisseur achemine votre trafic, le chiffre et ne conserve pas d'enregistrement de ce que vous avez fait ni du moment où vous l'avez fait. Les fournisseurs commercialisent cela comme une « politique de non-conservation des logs », souvent l'expression la plus répétée dans la publicité des VPN. C'est la raison même pour laquelle les utilisateurs soucieux de leur vie privée paient pour ce service.

Une base de données contenant 58 millions de journaux de connexion n'est pas une simple technicité hypothétique. C'est une preuve directe que la politique que SplitVPN présentait à ses clients ne correspondait pas à ce qui se passait réellement sur ses serveurs. Les journaux de connexion de ce type capturent généralement des informations telles que les horodatages, la durée des sessions et les adresses IP d'origine ou de destination, précisément les métadonnées qu'une véritable architecture sans logs est conçue pour éviter de conserver. Lorsque ces données se retrouvent dans une base de données SQL piratable avec des informations de paiement et des identifiants d'administration, cela confirme que les logs ont existé suffisamment longtemps et dans un format suffisamment récupérable pour être volés.

Ce n'est pas la première fois que le marketing de non-conservation des logs d'un VPN est contredit par une fuite, et ce ne sera pas la dernière. Mais l'ampleur ici, des dizaines de millions d'enregistrements de connexion individuels liés à des centaines de milliers de comptes d'utilisateurs, fait de SplitVPN une étude de cas flagrante sur l'écart entre ce que les fournisseurs disent et ce qu'ils stockent. Pour une analyse plus approfondie de ce que contient exactement la base de données divulguée et pourquoi la contradiction sur les logs est importante, notre couverture précédente de la violation de SplitVPN et de ses allégations de non-conservation des logs détaille les spécificités.

Comment évaluer les pratiques de sécurité et de journalisation d'un fournisseur de VPN

L'incident SplitVPN est un rappel utile : une allégation de non-conservation des logs affichée sur une page marketing n'est pas une vérification, c'est une promesse. Les lecteurs qui évaluent un fournisseur de VPN, qu'ils aient utilisé SplitVPN ou non, devraient rechercher quelques signes concrets de responsabilité plutôt que de prendre les formulations de politique au pied de la lettre.

Les audits de sécurité indépendants par des tiers sont ce qui se rapproche le plus d'une véritable vérification actuellement. Un fournisseur qui a mandaté une entreprise externe pour examiner ses configurations de serveur et confirmer qu'aucun log n'est conservé donne aux utilisateurs quelque chose de plus substantiel qu'une politique écrite. Il vaut également la peine de vérifier si un fournisseur possède un historique documenté de rapports de transparence, de violations divulguées traitées ouvertement, et un calendrier clair de conservation des données pour les informations de facturation et de compte, car les données de paiement sont souvent la partie que les utilisateurs négligent lorsqu'ils se concentrent uniquement sur les logs de navigation. L'analyse de la contradiction de SplitVPN sur la non-conservation des logs couvre d'autres questions qu'il est utile de se poser avant de faire confiance aux allégations de confidentialité d'un fournisseur.

Ce que cela signifie pour vous

Si vous êtes un utilisateur actuel ou ancien de SplitVPN, traitez cela comme un incident actif nécessitant une action, pas comme un simple titre à parcourir rapidement. L'exposition des numéros de carte de paiement signifie que vos informations financières pourraient être exposées à un risque de fraude. L'exposition des journaux de connexion signifie que des activités que vous pensiez n'avoir jamais été enregistrées peuvent maintenant être liées à votre compte. Et l'exposition des identifiants administratifs signifie que la plateforme sous-jacente elle-même peut ne pas être sécurisée tant que SplitVPN n'aura pas confirmé avoir remédié au problème.

Mesures à prendre si vous étiez un utilisateur de SplitVPN

Annulez ou remplacez le moyen de paiement lié à votre compte SplitVPN et surveillez attentivement vos relevés pour détecter toute transaction non autorisée. Changez immédiatement votre mot de passe SplitVPN, et si vous avez réutilisé ce mot de passe ailleurs, changez-le également là-bas. Activez l'authentification à deux facteurs sur tout compte où elle est disponible. Méfiez-vous des tentatives de phishing faisant référence à cette violation, car les attaquants utilisent souvent les données divulguées pour élaborer des escroqueries de suivi convaincantes. Enfin, si vous cherchez un nouveau VPN, privilégiez les fournisseurs dont les allégations de non-conservation des logs ont été vérifiées de manière indépendante, plutôt que de vous fier uniquement à des politiques autodéclarées.

La contradiction entre la violation de données de SplitVPN et son discours sur la non-conservation des logs est un signal clair : les promesses de confidentialité nécessitent des preuves, et pas seulement du texte marketing. Les utilisateurs méritent des fournisseurs capables de démontrer leurs affirmations, et non de se contenter de les énoncer.