NotVPNの旧称でも知られるVPNプロバイダー「SplitVPN」に関連するデータ侵害により、86万5,336人のユーザー情報と約5800万件の接続ログが流出しました。SplitVPNは多くのVPNサービスと同様、厳格なノーログポリシーを掲げ、ユーザーのオンライン活動を一切記録・保存しないとうたっていたため、この事件は厳しい視線を浴びています。今回の侵害は、その約束が実際には守られていなかったことを示唆しています。
信頼の上にほぼ成り立っている業界にとって、これは人々がVPNプロバイダーの主張を評価する目を根本から変えるような出来事です。何百万人もの人々が、自分の閲覧習慣が追跡されたりどこかに保持されたりするのを避けるために、特にVPNを利用しています。プロバイダー自身のログ取得慣行がマーケティングと矛盾している場合、それはSplitVPNの顧客だけでなく、「ノーログ」というラベルを理由にサービスを信頼して通信を任せているすべての人にとって、厳しい疑問を突きつけることになります。
SplitVPN侵害で何が起きたのか
開示情報によると、流出したデータには86万5,336件のユーザーレコードと、約5800万件の接続ログが含まれていました。この接続データの量は重大です。真のノーログVPNであれば、そのような規模のユーザー接続記録を生成することはおろか、保存することすらないはずだからです。数千万件もの接続ログの存在は、SplitVPNがユーザーに向けて宣伝していたプライバシー保証の核心を直接的に損なうものです。
SplitVPNは以前、NotVPNという名称で運営されていましたが、ブランド変更しました。SplitVPN侵害で86万5千件のレコードと5800万件のログが流出したことは、VPN企業が自社のプライバシーポリシーをどのように検証し実施しているのか、特に大手の定評あるサービスのような独立監査を受けていない可能性のある小規模または無名のプロバイダーを中心に、より広範な議論をすでに引き起こしています。
ノーログ主張がこれほど重要な理由
VPNの価値提案全体は、信頼の上に成り立っています。ユーザーがサードパーティのサーバーにトラフィックをルーティングするのは、まさにインターネットサービスプロバイダーやネットワーク管理者、その他の監視者にオンラインでの行動を見られないようにするためです。その代わりに、ユーザーはその可視性をVPNプロバイダーの手に委ねることになります。ノーログポリシーは、VPN企業自体が露出の原因になるのを防ぐはずの仕組みです。
プロバイダーがノーログを宣伝しながら、後になって接続メタデータを保持していたことが判明し、そのメタデータが侵害で流出した場合、そもそもそのサービスを利用する目的が損なわれます。ユーザーは外部の攻撃者によってデータを暴露されただけでなく、決して作成されないと約束されていた形でデータが存在していたのです。規制当局、セキュリティ研究者、プライバシー擁護者が、マーケティングの文言をうのみにするのではなく、ノーログ主張の独立した監査を一貫して求めるのは、このためです。
どのようなデータが流出したのか
SplitVPN侵害では、数千万件にのぼるユーザーアカウントレコードと接続ログが関与したと報じられています。この種の接続ログは、ユーザーがいつ接続したか、どのくらいの時間接続したか、VPNセッションに関連するその他のメタデータといったパターンを明らかにする可能性があります。完全な閲覧履歴がなくても、この種のメタデータは、ユーザーが非公開に保たれていると考えていた行動、タイミング、習慣を推測するために使用される可能性があります。
影響を受けた個人にとっては、収集されていないと想定していた情報が自分のアカウントに結び付けられ、不正な第三者にアクセス可能になった可能性があることを意味します。これは、典型的なデータ侵害とは異なり、おそらくより有害なシナリオです。なぜなら、サービスが販売されていた信頼基盤そのものを破壊するからです。
これがあなたにとって意味すること
SplitVPNまたはNotVPNを利用したことがあるなら、これを機にアカウントを見直し、そのサービスに関連付けられた認証情報(他のプラットフォームで使い回したパスワードを含む)を変更する価値があります。より広範には、今回の侵害は、「ノーログ」とは、独立して検証されない限り、保証ではなく主張に過ぎないことを改めて思い知らせるものです。VPNプロバイダーにトラフィックを委ねる前に、第三者監査の証拠、透明性レポート、あるいは厳しい目にさらされながらプライバシー主張を守り抜いた実績を探してください。
また、VPNに何を期待するかを再評価する良い機会でもあります。ノーログポリシーは、そもそも漏洩するものがないことを意味するはずです。もし侵害によって、ログを保持しないと主張していたプロバイダーから何百万もの接続ログが生成されたとしたら、それはマーケティングでの表明にかかわらず、会社が舞台裏で実際にどのように運営されているかについての重大な危険信号です。
実践すべき対策
現在または過去のSplitVPNまたはNotVPNユーザーであれば、すぐにアカウントのパスワードを変更し、それを使い回した他の場所でも更新してください。この開示から数週間は、メールや支払いアカウントに不審な動きがないか監視しましょう。今後は、未検証の主張に依存するのではなく、独立監査済みのノーログレポートを公開しているVPNプロバイダーを選びましょう。そして、いかなるプロバイダーからのプライバシーに関する約束も、仮定するのではなく検証すべきものとして扱ってください。なぜなら、今回の事件は、ノーログの主張がいかに簡単に破られるかを示しているからです。




