「ノーログ」を謳うVPNのデータベースがオンラインに流出

SplitVPN(旧称NotVPN)のものとされる17GBのSQLデータベースがオンライン上に流出し、その内容は同社が長年掲げてきたノーログのプライバシーに関する約束とは真っ向から矛盾している。流出データの分析によると、データベースにはおよそ2340万件のユーザーレコード、1360万件のデバイスレコード、260万件の支払い記録が含まれている。個人情報、デバイス情報、金融データがこの組み合わせで存在することは、本物のノーログVPNサービスであれば本来決して収集されるべきではない情報であり、ましてや流出などあってはならないものだ。

この流出データは、Altenenサイバー犯罪フォーラムで出回り始めたと報じられている。同フォーラムは、盗まれたデータベースが転売されたり他の脅威アクターによって解析されたりする前に拡散される場としてよく利用される。こうしたデータセットがこの種のフォーラムに到達すると、他の犯罪マーケットプレイスにも急速に広がる傾向があり、封じ込めはほぼ不可能になる。ユーザーのアクティビティや身元データを保持しないという約束を価値提案の根幹に据えるVPNプロバイダーにとって、この種の情報流出はこれ以上ないほど致命的な打撃となる。

今や疑問視される「ノーログ」主張

VPNプロバイダーはノーログポリシーを主要なセールスポイントとして宣伝する。それは、たとえ政府や攻撃者がユーザーデータを要求しても、引き渡せるものが何もないという考え方だ。SplitVPNの今回の状況は、そうした主張が盲目的な信頼ではなく精査に値する理由を示している。同じ事件を別の角度から分析したところ、流出データには数千万件もの接続ログも含まれていたことが判明しており、その詳細は関連レポート「ノーログ誓約にもかかわらず5800万件のログを露出させたSplitVPN侵害」で確認できる。接続ログ、デバイス識別子、支払い記録といった情報は、プロバイダーが「一切保存していない」と主張することが到底もっともらしくない種類のものである。

マーケティング上の表現と実際のデータ取り扱いの間のこの隔たりは、SplitVPNに限った話ではないが、今回の規模によってこれは注目すべきケーススタディとなった。何百万人ものユーザーが、プライバシーを約束するという理由でこのサービスを選び、その多くは匿名性が単なる利便性ではなく個人の安全にかかわる地域で利用していたとみられる。プロバイダーの内部慣行が公の主張と一致しない場合、その結果は単なる信用失墜にとどまらない。特に、身元や位置情報を隠すためにサービスに頼っている人々にとっては、現実の危険をもたらしうる。

流出したデータベースとその発端について、ノーログ主張がそもそもどのようにして批判を浴びたかを含め、詳しく読む価値がある。この疑問をより深く検証した分析は「SplitVPNのノーログ主張になぜ検証が必要なのか」に掲載されており、SplitVPNが宣伝していたポリシーと、実際に保持していたとみられるデータとの乖離を詳しくたどっている。

このことがあなたにとって意味すること

もし過去にSplitVPNやその前身であるNotVPNを利用したことがあるなら、これを単なる読み物としてではなく、行動を起こすシグナルとして受け止めてほしい。流出したデータセットには支払い記録が含まれていると報じられており、あなたのアカウントに紐づく金融情報が流出の一部になっている可能性がある。デバイスレコードは、特定のハードウェアに結びつく識別子も流出した可能性を示唆しており、悪意のある者が他のサービスであなたのVPN利用と実際の身元を関連付けやすくなってしまう。

より広く言えば、この侵害事件は、VPNのプライバシーポリシーはその企業の実際のインフラとセキュリティ慣行にのみ依拠するということを再認識させるものだ。ウェブサイトに記載されたノーログの主張はマーケティング上の表明に過ぎず、技術的な保証ではない。この約束を真剣に捉えるプロバイダーは通常、自社システムの独立した監査を受けている。しかしそれでも、サポートや不正防止の目的で本来必要以上の情報を収集していれば、課金システムやデバイスのメタデータに関する侵害は依然として起こりうる。

SplitVPNユーザーが今すぐ取るべき対策

まず、自分のメールアドレス、そして場合によっては支払い情報が流出したと想定して行動しよう。SplitVPNのアカウントパスワードを直ちに変更し、同じパスワードを使い回していた他のサービスでも変更すること。資格情報の使い回しは、一つの侵害が複数のアカウント侵害に発展する最も一般的な経路だからだ。クレジットカードで支払っていた場合は、明細に不審な請求がないか注意深く監視し、見慣れないものがあればカード発行会社への連絡も検討しよう。

そもそもこのサービスを引き続き利用したいかどうかも再検討する価値がある。ノーログプロバイダーであれば本来保持すべきでなかった情報を含むこの規模の侵害は、他のサービスを探す正当な理由となる。今後VPNを評価する際には、宣伝文句だけに頼らず、ノーログの主張について独立した第三者監査を公表しているプロバイダーを探そう。

VPNの信頼をめぐる大きな構図

SplitVPNの事件は、オンラインで基本的なプライバシー保護を求める人々の間でVPNの採用が拡大し続ける中で起きた。その成長によって、このような事件の重大性は減るどころか増している。数千万件のレコードに影響を与える一つの侵害は、単に一プロバイダーだけでなく、VPNに加入すれば自動的にプライバシーが確保されるという広範な考え方への信頼をも損なう。プライバシーは、企業が自社のホームページで何を謳うかではなく、舞台裏で実際に何を行っているかにかかっている。

今のところ、影響を受けたユーザーはアカウントと財務の保護に注力すべきであり、それ以外の人は、データを任せる前にプロバイダーに対してもっと厳しい質問を投げかけるきっかけとすべきだ。独立監査を読むこと、企業の侵害履歴を調べること、そのサービスがどのようなデータを収集するのかを正確に理解することは、次のこのような見出しを回避するために大いに役立つシンプルなステップだ。