Baza podataka VPN-a s politikom 'bez zapisnika' pojavila se na internetu
Ukradena SQL baza podataka od 17 GB, koja navodno pripada SplitVPN-u, VPN usluzi prethodno poznatoj kao NotVPN, pojavila se na internetu, a njezin sadržaj izravno proturječi dugogodišnjem obećanju tvrtke o privatnosti bez vođenja zapisnika. Prema analizi procurjelih podataka, baza sadrži otprilike 23,4 milijuna korisničkih zapisa, 13,6 milijuna zapisa o uređajima i 2,6 milijuna zapisa o plaćanjima. Ta kombinacija osobnih podataka, podataka o uređajima i financijskih podataka upravo je ono što istinski VPN servis bez zapisnika nikada ne bi smio moći prikupiti, a kamoli izgubiti u curenju podataka.
Curenje podataka navodno je počelo kružiti na cyberkriminalnom forumu Altenen, mjestu koje se često koristi za distribuciju ukradenih baza podataka prije nego što ih drugi akteri prijetnji preprodaju ili raščlane. Kad skup podataka poput ovog dospije na takav forum, obično se brzo širi po drugim kriminalnim tržištima, čineći zaustavljanje gotovo nemogućim. Za VPN pružatelja, čija cijela vrijednosna ponuda počiva na obećanju da ne zadržava podatke o aktivnostima ili identitetu korisnika, ovakva vrsta izloženosti je otprilike najštetnija moguća.
Zašto je tvrdnja o 'nepostojanju zapisnika' sada upitna
VPN pružatelji oglašavaju politike bez zapisnika kao ključnu prodajnu prednost: ideju da čak i kad bi vlada ili napadač zatražili korisničke podatke, ne bi imali što predati. Situacija sa SplitVPN-om pokazuje zašto te tvrdnje zaslužuju preispitivanje, a ne slijepo povjerenje. Zasebna raščlamba istog incidenta otkrila je da su izloženi podaci također uključivali desetke milijuna zapisnika veza, kako je detaljno opisano u povezanom izvješću o SplitVPN-ovom izlaganju 58 milijuna zapisnika unatoč obećanju o nevođenju zapisnika. Zapisnici veza, identifikatori uređaja i zapisi o plaćanjima nisu vrsta informacija za koje pružatelj može uvjerljivo tvrditi da ih nikada nije pohranjivao.
Ovaj raskorak između marketinškog jezika i stvarnih praksi prikupljanja podataka nije jedinstven za SplitVPN, ali razmjeri ovdje čine ga značajnom studijom slučaja. Milijuni korisnika odabrali su uslugu upravo zato što je obećavala privatnost, a mnogi su je vjerojatno koristili u regijama gdje je anonimnost važna za osobnu sigurnost, a ne samo zbog praktičnosti. Kada interni postupci pružatelja ne odgovaraju njegovim javnim tvrdnjama, posljedice nadilaze sramotu. Mogu dovesti stvarne ljude u opasnost, posebno one koji se oslanjaju na uslugu kako bi prikrili svoj identitet ili lokaciju.
Pobliži pregled procurjele baze podataka i njezinog podrijetla vrijedi pročitati u cijelosti, uključujući kako je tvrdnja o nepostojanju zapisnika uopće došla pod udar. Dublje istraživanje tog pitanja dostupno je u ovoj analizi zašto tvrdnje SplitVPN-a o nepostojanju zapisnika trebaju provjeru, koja prolazi kroz raskorak između politike koju je SplitVPN oglašavao i podataka koje je očito zadržavao.
Što ovo znači za vas
Ako ste ikada koristili SplitVPN ili njegovog prethodnika, NotVPN, shvatite ovo kao signal za djelovanje, a ne samo za čitanje. Izloženi skup podataka navodno uključuje zapise o plaćanjima, što znači da bi financijski detalji povezani s vašim računom mogli biti dio curenja. Zapisi o uređajima sugeriraju da bi identifikatori povezani s vašim specifičnim hardverom također mogli biti izloženi, što može olakšati zlonamjernim akterima da povežu vaše korištenje VPN-a s vašim stvarnim identitetom na drugim uslugama.
U širem smislu, ovo curenje podataka podsjetnik je da je politika privatnosti VPN-a jednako dobra koliko i stvarna infrastruktura i sigurnosne prakse tvrtke. Tvrdnja o nepostojanju zapisnika otisnuta na web stranici marketinška je izjava, a ne tehničko jamstvo. Pružatelji koji ozbiljno shvaćaju to obećanje obično prolaze neovisne revizije svojih sustava, a čak i tada, proboji sustava naplate ili metapodataka o uređajima i dalje se mogu dogoditi ako tvrtka prikuplja više nego što bi trebala u svrhu podrške ili sprječavanja prijevara.
Što bi korisnici SplitVPN-a trebali učiniti sada
Počnite s pretpostavkom da je vaša adresa e-pošte, a moguće i podaci o plaćanju, izložena. Odmah promijenite zaporku svog SplitVPN računa i ažurirajte zaporku na svim drugim mjestima gdje ste je možda ponovno upotrijebili, budući da je ponovna upotreba vjerodajnica jedan od najčešćih načina na koji jedno curenje podataka prerasta u kompromitaciju više računa. Ako ste plaćali kreditnom karticom, pažljivo pratite svoje izvatke radi neovlaštenih transakcija i razmislite o kontaktiranju izdavatelja kartice ako vam se nešto učini nepoznatim.
Također vrijedi preispitati želite li uopće i dalje koristiti uslugu. Curenje podataka ovih razmjera, koje uključuje podatke koje pružatelj bez zapisnika uopće nije trebao zadržati, legitiman je razlog da potražite drugu opciju. Kada ubuduće procjenjujete bilo koji VPN, tražite pružatelje koji su objavili neovisne revizije svojih tvrdnji o nepostojanju zapisnika od strane treće strane, umjesto da se oslanjate samo na marketinški tekst.
Šira slika o povjerenju u VPN-ove
Incident sa SplitVPN-om događa se u trenutku kada usvajanje VPN-a nastavlja rasti među ljudima koji traže osnovnu zaštitu privatnosti na internetu. Taj rast čini ovakve incidente još značajnijima, a ne manje. Jedno curenje podataka koje pogađa desetke milijuna zapisa narušava povjerenje ne samo u jednog pružatelja, već i u širu ideju da VPN pretplata automatski znači privatnost. Ne znači. Privatnost ovisi o onome što tvrtka zapravo radi iza kulisa, a ne o onome što tvrdi na svojoj početnoj stranici.
Za sada, pogođeni korisnici trebali bi se usredotočiti na osiguravanje svojih računa i financija, a svi ostali trebali bi ovo shvatiti kao poticaj da postave teža pitanja prije nego što povjere svoje podatke bilo kojem pružatelju. Čitanje neovisnih revizija, provjera povijesti proboja tvrtke i razumijevanje točno kojih podataka usluga prikuplja jednostavni su koraci koji uvelike pomažu u izbjegavanju sljedećeg ovakvog naslova.




