Mit tárt fel a SplitVPN adatszivárgás

Egy frissen napvilágra került adatvédelmi incidens a SplitVPN-t, egy virtuális magánhálózati szolgáltatót, helyezte egy kellemetlen kérdés középpontjába, amely újra és újra felbukkan a VPN-iparágban: mi történik, ha egy olyan cég, amely azt ígéri, hogy nem naplózza a tevékenységedet, mégis naplózta azt?

Az incidensről szóló beszámolók szerint az adatszivárgás mintegy 865 ezer felhasználói rekordot, valamint teljes bankkártyaszámokat érintett. Ez önmagában is súlyos incidens lenne bármely online szolgáltatás számára. A hatókör azonban messze túlmutat a számlázási adatokon. A kiszivárgott adatbázis állítólag adminisztrátori fiókokat is tartalmazott jelszóhashekkel, a SplitVPN saját üzemeltetőinek tevékenységét rögzítő naplókat, valamint az App Store-fiókok létrehozásához kapcsolódó infrastrukturális részleteket. Az adatszivárgást megvizsgáló biztonsági kutatók megjegyezték, hogy az adminisztrátori szintű hitelesítő adatok és a belső működési adatok jelenléte arra utal, hogy az incidens túlmutathat a felhasználói rekordokon.

A legsúlyosabb részlet azonban talán az, hogy ugyanabban az adatbázisban 58 millió rejtett kapcsolati naplóbejegyzést fedeztek fel. Egy VPN-szolgáltató esetében ez a szám önmagában nagyobb kárt okoz a bizalomban, mint a bankkártyaadatok és az admin hitelesítő adatok kiszivárgása együttvéve.

Miért mond ellent 58 millió naplózott kapcsolat a naplózásmentességre vonatkozó állításoknak

A VPN teljes értékajánlata egy egyszerű ígéreten alapul: a szolgáltatód továbbítja a forgalmadat, titkosítja azt, és nem vezet nyilvántartást arról, mit tettél és mikor. A szolgáltatók ezt „naplózásmentes szabályzatként” (no-logs policy) reklámozzák, ami gyakran a VPN-hirdetések egyik leggyakrabban ismételt kifejezése. A magánszféra-tudatos felhasználók elsősorban ezért fizetnek a szolgáltatásért.

Egy 58 millió kapcsolati naplóbejegyzést tartalmazó adatbázis nem pusztán elméleti apróság. Közvetlen bizonyíték arra, hogy bármilyen szabályzatot is hirdetett a SplitVPN az ügyfelei felé, az nem egyezett meg azzal, ami ténylegesen a szerverein történt. Az ilyen típusú kapcsolati naplók általában olyan információkat rögzítenek, mint az időbélyegek, a munkamenet időtartama, valamint a kiindulási vagy cél IP-címek – pontosan azokat a metaadatokat, amelyek megtartását egy valódi naplózásmentes architektúra elkerüli. Amikor ezek az adatok fizetési információkkal és admin hitelesítő adatokkal együtt egy feltörhető SQL-adatbázisban kötnek ki, az igazolja, hogy a naplók elég hosszú ideig léteztek, és elég visszakereshető formátumban ahhoz, hogy ellopják őket.

Nem ez az első alkalom, hogy egy VPN naplózásmentes marketingje ellentmondásba került egy adatszivárgással, és nem is az utolsó. Az eset léptéke azonban – több tízmillió egyéni kapcsolati rekord, több százezer felhasználói fiókhoz kapcsolva – a SplitVPN-t a szolgáltatók ígéretei és a tényleges naplózás közötti szakadék éles tanulságává teszi. A kiszivárgott adatbázis pontos tartalmának és annak részletesebb kifejtéséért, hogy miért számít a naplózási ellentmondás, a SplitVPN adatszivárgásával és a naplózásmentességre vonatkozó állításokkal foglalkozó korábbi cikkünk részletesen bemutatja a konkrétumokat.

Hogyan ellenőrizd egy VPN-szolgáltató biztonságát és naplózási gyakorlatát

A SplitVPN incidens hasznos emlékeztető arra, hogy a naplózásmentes állítás egy marketingoldalon nem ellenőrzést, hanem ígéretet jelent. A VPN-szolgáltatókat értékelő olvasók – függetlenül attól, hogy használták-e a SplitVPN-t – keressenek néhány konkrét felelősségre utaló jelet ahelyett, hogy a szabályzat szövegét készpénznek vennék.

A független, harmadik fél által végzett biztonsági auditok állnak a legközelebb a valódi ellenőrzéshez jelenleg. Az a szolgáltató, amely külső céget bízott meg a szerverkonfigurációk vizsgálatával és annak megerősítésével, hogy nem őriznek naplókat, valami lényegesebbet nyújt a felhasználóknak, mint egy írott szabályzat. Érdemes azt is ellenőrizni, hogy a szolgáltató rendelkezik-e dokumentált átláthatósági jelentésekkel, nyíltan kezelte-e a korábbi adatszivárgásokat, és világos adatmegőrzési ütemtervvel bír-e a számlázási és fiókadatokra vonatkozóan – a fizetési adatok ugyanis gyakran azok, amelyeket a felhasználók figyelmen kívül hagynak, amikor kizárólag a böngészési naplókra összpontosítanak. A SplitVPN naplózási ellentmondásának elemzése további kérdéseket is felvet, amelyeket érdemes feltenni, mielőtt bárki megbízna egy szolgáltató adatvédelmi ígéreteiben.

Mit jelent ez számodra

Ha jelenlegi vagy korábbi SplitVPN-felhasználó vagy, ezt ne csupán egy elsiklani való hírcímnek tekintsd, hanem aktív eseménynek, amely azonnali cselekvést igényel. A bankkártyaszámok kiszivárgása azt jelenti, hogy pénzügyi adataid csalás veszélyének lehetnek kitéve. A kapcsolati naplók kiszivárgása azt jelenti, hogy olyan tevékenységed, amelyről azt hitted, sosem rögzítették, most a fiókodhoz köthető. Az admin hitelesítő adatok kiszivárgása pedig azt jelenti, hogy maga az alapul szolgáló platform sem feltétlenül biztonságos mindaddig, amíg a SplitVPN meg nem erősíti a hibák elhárítását.

Teendők, ha SplitVPN-felhasználó voltál

Mondd le vagy cseréld le a SplitVPN-fiókodhoz kapcsolt fizetési módot, és szorosan kövesd a számlakivonatokat a jogosulatlan terhelések miatt. Azonnal változtasd meg a SplitVPN-jelszavadat, és ha ugyanazt a jelszót máshol is használtad, ott is módosítsd. Kapcsold be a kétfaktoros hitelesítést minden olyan fiókban, ahol elérhető. Figyelj az adatszivárgásra hivatkozó adathalász kísérletekre, mivel a támadók gyakran a kiszivárgott adatokkal próbálnak meggyőző, utólagos csalásokat elkövetni. Végül, ha új VPN-t keresel, részesítsd előnyben azokat a szolgáltatókat, amelyek függetlenül auditált naplózásmentességi állításokkal rendelkeznek, nem csupán önbevalláson alapuló szabályzatokkal.

A SplitVPN adatszivárgásának naplózási ellentmondása egyértelmű jelzés arra, hogy az adatvédelmi ígéreteknek bizonyítékokra, nem csupán marketingszövegre van szükségük. A felhasználók olyan szolgáltatókat érdemelnek, amelyek képesek bemutatni az állításaikat, nem csupán kijelenteni azokat.