'무로그' VPN의 데이터베이스, 온라인에 등장하다
과거 NotVPN으로 알려졌던 VPN 서비스 SplitVPN의 것으로 추정되는 도난당한 17GB SQL 데이터베이스가 온라인에 등장했으며, 그 내용은 이 회사가 오랫동안 내세워온 무로그 개인정보 보호 약속과 정면으로 배치됩니다. 유출된 데이터 분석에 따르면, 이 데이터베이스에는 약 2,340만 건의 사용자 기록, 1,360만 건의 기기 기록, 260만 건의 결제 기록이 포함되어 있습니다. 이러한 개인 정보, 기기 정보, 금융 데이터의 조합은 진정한 무로그 VPN 서비스라면 애초에 수집할 수 없어야 하며, 유출로 인해 손실되는 일은 더더욱 없어야 할 종류의 정보입니다.
이번 유출은 도난당한 데이터베이스가 다른 위협 행위자들에게 재판매되거나 분석되기 전에 유통되는 장소로 자주 이용되는 사이버 범죄 포럼인 Altenen에서 처음 유포되기 시작한 것으로 알려졌습니다. 이러한 종류의 데이터 세트가 해당 포럼에 유출되면 다른 범죄 시장으로 빠르게 확산되어 유출 차단이 거의 불가능해지는 경향이 있습니다. 사용자 활동이나 신원 데이터를 보유하지 않겠다는 약속에 전체 가치 제안을 걸고 있는 VPN 제공업체에게 이런 종류의 노출은 최악의 피해를 입히는 사건입니다.
'무로그' 주장이 이제 의심받는 이유
VPN 제공업체들은 핵심 판매 포인트로 무로그 정책을 홍보합니다. 즉, 정부나 공격자가 사용자 데이터를 요구하더라도 제공할 것이 전혀 없다는 개념입니다. SplitVPN의 상황은 그러한 주장이 맹목적인 신뢰가 아닌 면밀한 조사가 필요한 이유를 보여줍니다. 동일한 사건에 대한 별도의 분석에 따르면 노출된 데이터에는 수천만 건의 연결 로그도 포함되어 있었으며, 이에 대한 자세한 내용은 SplitVPN의 무로그 서약에도 불구하고 5,800만 건의 로그가 노출된 사건에 관한 관련 보고서에 정리되어 있습니다. 연결 로그, 기기 식별자, 결제 기록은 제공업체가 '저장한 적이 없다'고 그럴듯하게 주장할 수 있는 종류의 정보가 아닙니다.
마케팅 언어와 실제 데이터 관행 사이의 이러한 괴리는 SplitVPN만의 문제는 아니지만, 이번 사건의 규모는 주목할 만한 사례 연구로 만듭니다. 수백만 명의 사용자가 개인정보 보호를 약속했기 때문에 이 서비스를 특별히 선택했으며, 많은 이들이 단순한 편의성이 아닌 개인 안전을 위해 익명성이 중요한 지역에서 이 서비스를 사용했을 가능성이 높습니다. 제공업체의 내부 관행이 공개 주장과 일치하지 않을 때의 결과는 단순한 망신을 넘어섭니다. 특히 신원이나 위치를 숨기기 위해 서비스에 의존하는 사람들을 실제 위험에 빠뜨릴 수 있습니다.
유출된 데이터베이스와 그 출처, 그리고 무로그 주장이 애초에 어떻게 도마 위에 오르게 되었는지를 포함한 면밀한 분석은 전체를 읽어볼 가치가 있습니다. 이 질문에 대한 더 깊은 조사는 SplitVPN의 무로그 주장에 검증이 필요한 이유에 대한 분석에서 확인할 수 있으며, SplitVPN이 광고한 정책과 실제로 보유하고 있던 것으로 보이는 데이터 간의 괴리를 상세히 다룹니다.
이것이 의미하는 바
SplitVPN 또는 그 전신인 NotVPN을 사용한 적이 있다면, 이 소식을 단순히 읽는 것을 넘어 행동해야 할 신호로 받아들이십시오. 노출된 데이터 세트에는 결제 기록도 포함된 것으로 알려져 있으며, 이는 귀하의 계정과 연결된 금융 정보가 유출의 일부일 수 있음을 의미합니다. 기기 기록은 귀하의 특정 하드웨어와 연결된 식별자도 노출될 수 있음을 시사하며, 이는 악의적인 행위자들이 귀하의 VPN 사용 기록과 다른 서비스에서의 실제 신원을 더 쉽게 연관시킬 수 있게 만듭니다.
더 넓게 보면, 이번 유출 사건은 VPN의 개인정보 보호정책은 회사의 실제 인프라 및 보안 관행만큼만 신뢰할 수 있다는 점을 상기시킵니다. 웹사이트에 인쇄된 무로그 주장은 기술적 보장이 아닌 마케팅 문구입니다. 그 약속에 진지한 제공업체는 일반적으로 시스템에 대한 독립적인 감사를 받으며, 그런 경우에도 지원이나 사기 방지 목적으로 필요한 것 이상으로 데이터를 수집할 경우 청구 시스템이나 기기 메타데이터의 유출은 여전히 발생할 수 있습니다.
SplitVPN 사용자가 지금 해야 할 일
먼저, 귀하의 이메일 주소와 결제 정보가 유출되었을 가능성이 있다고 가정하십시오. SplitVPN 계정 비밀번호를 즉시 변경하고, 동일한 비밀번호를 재사용한 다른 모든 곳에서도 비밀번호를 업데이트하십시오. 자격 증명 재사용은 단일 유출 사건이 여러 계정 침해로 이어지는 가장 흔한 경로 중 하나이기 때문입니다. 신용카드로 결제한 경우, 승인되지 않은 청구 내역이 있는지 거래 명세서를 면밀히 모니터링하고 의심스러운 점이 있다면 카드 발급사에 연락하는 것을 고려하십시오.
서비스를 계속 사용할 의향이 있는지 재검토할 가치도 있습니다. 무로그 제공업체라면 애초에 보유하지 말았어야 할 데이터가 포함된 이 정도 규모의 유출 사건은 다른 대안을 찾아야 할 정당한 이유입니다. 앞으로 VPN을 평가할 때는 마케팅 문구에만 의존하지 말고, 무로그 주장에 대한 독립적인 제3자 감사 보고서를 공개한 제공업체를 찾아보십시오.
VPN 신뢰에 대한 더 큰 그림
SplitVPN 사건은 온라인에서 기본적인 개인정보 보호를 원하는 사람들 사이에서 VPN 도입이 지속적으로 증가하는 시점에 발생했습니다. 이러한 성장세는 이와 같은 사건의 파장을 더욱 크게 만듭니다. 수천만 건의 기록에 영향을 미치는 단 한 번의 유출은 특정 제공업체에 대한 신뢰뿐만 아니라 VPN 구독이 자동으로 개인정보 보호를 의미한다는 더 넓은 개념 자체에 대한 신뢰를 훼손합니다. 그렇지 않습니다. 개인정보 보호는 회사가 실제로 무대 뒤에서 무엇을 하는지에 달려 있으며, 홈페이지에 주장하는 바에 달려 있지 않습니다.
당분간 영향을 받은 사용자는 자신의 계정과 재정을 보호하는 데 집중해야 하며, 다른 모든 사람은 어떤 제공업체에 자신의 데이터를 맡기기 전에 더 어려운 질문을 던져야 합니다. 독립적인 감사 보고서를 읽고, 회사의 유출 이력을 확인하며, 서비스가 정확히 어떤 데이터를 수집하는지 이해하는 것은 이와 같은 다음 헤드라인을 피하는 데 큰 도움이 되는 간단한 조치입니다.




