Un database SQL da 17 GB ora in circolazione sul forum di cybercrimine Altenen ha messo sotto i riflettori una delle promesse più ripetute del settore VPN: la politica no-logs. Il database, che si sostiene sia stato rubato da SplitVPN (precedentemente nota come NotVPN), una VPN russa commercializzata specificamente per aggirare la censura di Internet, conterrebbe circa 23,4 milioni di record utente e circa 58 milioni di log di connessione. Un numero impressionante per un servizio che ha basato il proprio marketing sull'idea di non conservare alcun log.

Non si tratta solo della storia di un provider VPN violato. È un promemoria che una politica sulla privacy vale tanto quanto le pratiche che la sostengono, e che la violazione delle affermazioni no-logs di SplitVPN illustra esattamente perché gli utenti devono guardare oltre il testo di marketing prima di affidare il proprio traffico a un provider.

Cosa è Successo nella Violazione di SplitVPN

Secondo quanto riportato da Security Affairs, un attore della minaccia ha iniziato a distribuire il database su un noto forum di cybercrimine, e i ricercatori di Mysterium ne hanno ottenuto una copia e l'hanno verificata rispetto al dump grezzo. La loro analisi ha confermato la portata: milioni di account utente, informazioni sui dispositivi, dettagli di pagamento e metadati di connessione, tutti presumibilmente estratti da un servizio la cui intera proposta di valore si basava sul non conservare esattamente questo tipo di dati.

Abbiamo trattato la scomposizione tecnica del dataset esposto in dettaglio nel nostro precedente articolo sulla violazione di SplitVPN che espone 58 milioni di log, comprese le categorie di dati che sarebbero state incluse e come la fuga di dati è stata verificata. Se utilizzi o hai utilizzato SplitVPN, vale la pena leggere quella copertura integralmente, poiché illustra quali informazioni potrebbero essere state esposte e quali passi dovrebbero considerare gli utenti interessati.

Il problema centrale non è solo che si sia verificata una violazione. Le violazioni accadono alle aziende di ogni settore. Il problema è il divario tra ciò che SplitVPN ha dichiarato ai propri utenti riguardo alle proprie pratiche sui dati e ciò che il database trafugato sembra mostrare. Se una VPN si pubblicizza come strumento per aggirare la censura senza registrare log, e un database rubato mostra decine di milioni di record di connessione, non si tratta di una piccola discrepanza. È una contraddizione diretta della promessa fondamentale del prodotto.

Perché i Log di Connessione Minano le Promesse No-Logs

I log di connessione non sono la stessa cosa della cronologia di navigazione, ma possono comunque essere profondamente rivelatori. Un log di connessione registra tipicamente quando un utente si è connesso a un server VPN, quale server ha utilizzato, quanto è durata la sessione e a volte l'indirizzo IP da cui si è connesso. Per una VPN commercializzata per persone che cercano di aggirare la censura di Internet, questo tipo di metadati può essere di per sé sensibile, poiché può potenzialmente essere utilizzato per stabilire modelli di quando e come qualcuno ha avuto accesso a Internet, anche senza sapere esattamente cosa ha fatto una volta connesso.

Una politica no-logs autentica significa che un provider progetta i propri sistemi in modo che queste informazioni semplicemente non vengano conservate, sia attraverso server solo RAM, dati di sessione scartati immediatamente o infrastrutture che non scrivono mai i metadati di connessione su disco in primo luogo. Quando una violazione rivela milioni di log di connessione presenti in un database, ciò suggerisce che il provider stava raccogliendo e archiviando esattamente il tipo di informazioni che il suo marketing diceva di non fare. Questo è il problema centrale che l'incidente SplitVPN illustra: la promessa e la pratica apparentemente non corrispondevano.

Come Verificare le Affermazioni No-Logs di una VPN Prima di Fidarsi

Le pagine di marketing sono facili da scrivere. Le prove verificabili sono più difficili da falsificare, ed è ciò che distingue un'affermazione no-logs credibile da una vuota. Prima di affidare il proprio traffico a una VPN, cerca alcuni segnali concreti:

Gli audit indipendenti contano più delle politiche auto-dichiarate. Una rispettabile società di sicurezza informatica terza che esamina la configurazione del server di un provider e conferma che non vengono conservati log identificativi ha molto più peso di un paragrafo su una pagina della politica sulla privacy.

I casi giudiziari e le richieste delle forze dell'ordine possono fungere da test nel mondo reale. Se un provider è stato precedentemente obbligato a consegnare dati utente e semplicemente non ne aveva da fornire, questo è un segnale più forte di un'affermazione non verificata.

Anche i report sulla trasparenza, la giurisdizione e la storia della proprietà contano. Un provider con sede in un paese con leggi rigorose sulla protezione dei dati, che pubblica report sulla trasparenza regolari e con una struttura proprietaria chiara è generalmente più facile da ritenere responsabile rispetto a uno che nasconde chi lo gestisce.

Lista di Controllo: Campanelli d'Allarme nella Scelta di una VPN Focalizzata sulla Privacy

Quando valuti un provider VPN, fai attenzione a questi segnali di avvertimento: nessun audit indipendente è mai stato pubblicato o l'audit è vecchio di anni; la proprietà o la giurisdizione dell'azienda non è chiara o cambia frequentemente; la politica sulla privacy utilizza un linguaggio vago su dati "anonimizzati" o "aggregati" senza spiegare cosa viene effettivamente raccolto; non c'è un report sulla trasparenza o una storia di risposta alle richieste legali; e il servizio ha precedentemente cambiato marchio (come ha fatto SplitVPN da NotVPN) senza una chiara spiegazione di cosa sia cambiato a livello operativo.

Cosa Significa Questo Per Te

Se stai attualmente utilizzando SplitVPN, considera questo come un segnale per rivedere la copertura sulla violazione di SplitVPN che espone 58 milioni di log e considera se le tue informazioni di account, dispositivo o pagamento potrebbero essere state incluse nel database esposto. Più in generale, questo incidente è un utile stimolo per riesaminare qualsiasi VPN su cui fai affidamento, non perché ogni provider stia mentendo sulle proprie pratiche di registrazione, ma perché la fiducia in questo ambito dovrebbe essere guadagnata attraverso la verifica, non data per scontata da una pagina di marketing.

La violazione delle affermazioni no-logs di SplitVPN non significa che le VPN no-logs siano un mito. Significa che l'etichetta da sola non è una prova. I provider che possono indicare audit indipendenti, report sulla trasparenza coerenti e un track record di protezione dei dati utente sotto pressione legale hanno guadagnato un livello di fiducia diverso rispetto a quelli che si basano solo sul linguaggio di marketing.

Conclusioni Operative

Verifica se il tuo provider VPN è stato sottoposto a un audit indipendente recente e pubblicamente disponibile delle sue affermazioni no-logs. Informati sulla giurisdizione e la storia della proprietà del provider, poiché questi influenzano quali dati possono essere legalmente richiesti loro. Leggi i report sulla trasparenza se il provider li pubblica, e considera la loro assenza come una lacuna che merita di essere messa in discussione. Se eri un utente SplitVPN, rivedi i dettagli del dataset esposto e considera di cambiare eventuali password riutilizzate o informazioni di pagamento collegate a quell'account. E in futuro, scegli gli strumenti per la privacy basandoti su prove verificabili piuttosto che solo sulle promesse.