Što je curenje podataka iz SplitVPN-a otkrilo

Novootkriveno curenje podataka stavilo je SplitVPN, pružatelja virtualne privatne mreže, u središte neugodnog pitanja koje se stalno pojavljuje u VPN industriji: što se događa kada tvrtka koja obećava da ne bilježi vašu aktivnost ipak ispostavi da ju je bilježila.

Prema izvješćima o incidentu, curenje je otkrilo približno 865 tisuća korisničkih zapisa zajedno s cijelim brojevima platnih kartica. Samo to bio bi ozbiljan incident za bilo koju internetsku uslugu. No opseg nadilazi podatke o naplati. Izložena baza podataka navodno je sadržavala administrativne račune s hashiranim lozinkama, zapise o aktivnostima samih operatera SplitVPN-a te detalje infrastrukture vezane uz postavljanje App Store računa. Sigurnosni istraživači koji su pregledali curenje primijetili su da prisutnost administratorskih vjerodajnica i internih operativnih podataka sugerira da bi proboj mogao biti širi nego što to pokazuju sami korisnički zapisi.

No možda najvažniji detalj jest otkriće 58 milijuna skrivenih zapisa veze unutar iste baze podataka. Za VPN pružatelja taj jedan broj nanosi veću štetu povjerenju nego izlaganje podataka o platnim karticama i curenje administratorskih vjerodajnica zajedno.

Zašto 58 milijuna zabilježenih veza proturječi tvrdnjama o nevođenju dnevnika

Cjelokupna ponuda vrijednosti VPN-a počiva na jednostavnom obećanju: vaš pružatelj usmjerava vaš promet, šifrira ga i ne vodi evidenciju o tome što ste radili ili kada ste to radili. Pružatelji to reklamiraju kao „politiku nevođenja dnevnika“, često najčešće ponavljanu frazu u VPN oglašavanju. To je razlog zašto korisnici svjesni privatnosti uopće plaćaju uslugu.

Baza podataka koja sadrži 58 milijuna zapisa veze nije hipotetska tehnička pojedinost. To je izravan dokaz da politika koju je SplitVPN oglašavao svojim korisnicima nije odgovarala onome što se stvarno događalo na njegovim poslužiteljima. Ova vrsta zapisa veze obično bilježi informacije poput vremenskih oznaka, trajanja sesije i izvornih ili odredišnih IP adresa – upravo metapodatke koje autentična arhitektura bez dnevnika nastoji izbjeći pohraniti. Kada ti podaci završe u ranjivoj SQL bazi podataka zajedno s podacima o plaćanju i administratorskim vjerodajnicama, to potvrđuje da su zapisi postojali dovoljno dugo i u dovoljno dohvatljivom formatu da mogu biti ukradeni.

Ovo nije prvi put da je marketinška priča VPN-a o nevođenju dnevnika proturječila curenju i neće biti posljednji. No razmjeri ovdje – deseci milijuna pojedinačnih zapisa veze povezanih sa stotinama tisuća korisničkih računa – čine SplitVPN oglednim primjerom jaza između onoga što pružatelji govore i onoga što pohranjuju. Za detaljniju raščlambu onoga što procurjela baza sadrži i zašto je proturječje u vezi s vođenjem dnevnika važno, naše ranije izvješće o curenju SplitVPN-a i njegovim tvrdnjama o nevođenju dnevnika iznosi pojedinosti detaljnije.

Kako provjeriti sigurnosne prakse i prakse vođenja dnevnika VPN pružatelja

Incident sa SplitVPN-om koristan je podsjetnik da tvrdnja o nevođenju dnevnika otisnuta na marketinškoj stranici nije potvrda, već obećanje. Čitatelji koji procjenjuju bilo kojeg VPN pružatelja, bez obzira jesu li koristili SplitVPN ili ne, trebali bi tražiti nekoliko konkretnih znakova odgovornosti umjesto da zdravo za gotovo prihvaćaju jezik politike.

Nezavisne sigurnosne revizije treće strane najbliže su stvarnoj provjeri koja je trenutno dostupna. Pružatelj koji je naručio vanjsku tvrtku da pregleda njegove konfiguracije poslužitelja i potvrdi da se zapisi ne čuvaju korisnicima daje nešto konkretnije od pisane politike. Također vrijedi provjeriti ima li pružatelj dokumentiranu povijest izvješća o transparentnosti, otvoreno objavljenih i obrađenih proboja te jasan raspored zadržavanja podataka za naplatu i podatke o računu, budući da su podaci o plaćanju često dio koji korisnici previde kada se usredotoče isključivo na zapise pregledavanja. Naša analiza proturječja SplitVPN-a o nevođenju dnevnika pokriva dodatna pitanja koja vrijedi postaviti prije nego što povjerujete tvrdnjama bilo kojeg pružatelja o privatnosti.

Što ovo znači za vas

Ako ste trenutni ili bivši korisnik SplitVPN-a, shvatite ovo kao aktivan incident koji zahtijeva djelovanje, a ne samo naslov preko kojeg ćete preletjeti. Izlaganje brojeva platnih kartica znači da bi vaši financijski podaci mogli biti izloženi riziku od prijevare. Izlaganje zapisa veze znači da aktivnost za koju ste vjerovali da nikada nije zabilježena sada može biti povezana s vašim računom. A izlaganje administratorskih vjerodajnica znači da sama osnovna platforma možda nije sigurna sve dok SplitVPN ne potvrdi sanaciju.

Koraci koje trebate poduzeti ako ste bili korisnik SplitVPN-a

Otkažite ili zamijenite način plaćanja povezan s vašim SplitVPN računom i pažljivo pratite izvode radi neovlaštenih transakcija. Odmah promijenite svoju SplitVPN lozinku, a ako ste tu lozinku koristili i drugdje, promijenite je i tamo. Omogućite dvofaktorsku autentifikaciju na svakom računu gdje je dostupna. Pazite na pokušaje krađe identiteta koji se pozivaju na ovo curenje, jer napadači često koriste procurjele podatke za izradu uvjerljivih naknadnih prijevara. Konačno, ako kupujete novi VPN, dajte prednost pružateljima s neovisno revidiranim tvrdnjama o nevođenju dnevnika umjesto da se oslanjate samo na samoprocjene politika.

Proturječje o nevođenju dnevnika u slučaju curenja podataka SplitVPN-a jasan je signal da obećanja o privatnosti trebaju dokaze, a ne samo marketinški tekst. Korisnici zaslužuju pružatelje koji mogu dokazati svoje tvrdnje, a ne samo ih izreći.