Altenen 사이버범죄 포럼에서 유통 중인 17GB SQL 데이터베이스가 VPN 업계에서 가장 많이 반복되는 약속인 노로그 정책에 스포트라이트를 비추고 있습니다. 이 데이터베이스는 SplitVPN(이전 NotVPN)에서 유출되었다고 주장되며, 러시아에서 인터넷 검열 우회를 위해 특별히 마케팅되던 이 서비스에서 약 2,340만 개의 사용자 레코드와 약 5,800만 개의 연결 로그가 포함되었다고 합니다. 로그를 전혀 보관하지 않는다는 점을 중심으로 마케팅해온 서비스로서는 꽤 놀라운 숫자입니다.
이는 단순히 한 VPN 제공업체가 해킹당한 이야기가 아닙니다. 개인정보 보호정책은 그 뒤에 있는 실제 관행만큼만 신뢰할 수 있다는 사실을 상기시켜 주며, SplitVPN 유출 사건에서 드러난 VPN 노로그 주장은 이용자가 트래픽을 맡기기 전에 마케팅 문구 너머를 살펴봐야 하는 이유를 정확히 보여줍니다.
SplitVPN 유출 사건에서 무슨 일이 있었나
Security Affairs의 보도에 따르면, 한 위협 행위자가 알려진 사이버범죄 포럼에 데이터베이스를 유포했고, Mysterium의 연구진이 사본을 입수해 원시 덤프와 대조 검증했습니다. 분석 결과 수백만 개의 사용자 계정, 기기 정보, 결제 세부사항, 연결 메타데이터가 포함된 것으로 확인되었으며, 이 모든 데이터는 바로 이러한 종류의 정보를 보관하지 않는다는 점에 서비스의 전체 가치 제안을 걸었던 곳에서 빼돌려진 것으로 보입니다.
저희는 SplitVPN 유출로 5,800만 개 로그 노출 기사에서 노출된 데이터셋의 기술적 분석, 어떤 범주의 데이터가 포함되었다고 보고되었는지, 그리고 유출이 어떻게 검증되었는지 자세히 다루었습니다. SplitVPN을 사용 중이거나 사용한 적이 있다면, 어떤 정보가 노출되었을 수 있고 어떤 조치를 취해야 하는지 담고 있는 해당 기사를 충분히 읽어볼 가치가 있습니다.
핵심 문제는 단순히 유출 사고가 발생했다는 사실이 아닙니다. 유출은 모든 산업의 기업에서 일어날 수 있습니다. 진짜 문제는 SplitVPN이 데이터 관행에 대해 사용자에게 말한 것과 유출된 데이터베이스가 보여주는 것으로 보이는 내용 사이의 간극입니다. VPN이 검열 우회 도구이자 로그 미보관을 내세워 마케팅했는데, 유출된 데이터베이스에 수천만 개의 연결 기록이 담겨 있다면 이는 사소한 불일치가 아닙니다. 제품의 핵심 약속에 대한 직접적인 모순입니다.
연결 로그가 노로그 약속을 무너뜨리는 이유
연결 로그는 브라우징 이력과 동일하지는 않지만, 여전히 매우 많은 것을 드러낼 수 있습니다. 연결 로그는 일반적으로 사용자가 언제 VPN 서버에 접속했는지, 어떤 서버를 사용했는지, 세션이 얼마나 지속되었는지, 그리고 경우에 따라 접속 시 사용한 IP 주소를 기록합니다. 인터넷 검열을 우회하려는 사람들을 대상으로 마케팅된 VPN의 경우, 이러한 메타데이터는 그 자체만으로도 민감할 수 있습니다. 연결 후 사용자가 정확히 무엇을 했는지 몰라도 누군가가 언제, 어떻게 인터넷에 접근했는지에 대한 패턴을 수립하는 데 잠재적으로 사용될 수 있기 때문입니다.
진정한 노로그 정책은 제공업체가 이러한 정보를 애초에 보관하지 않도록 시스템을 설계했음을 의미합니다. RAM 전용 서버, 세션 데이터 즉시 폐기, 연결 메타데이터를 디스크에 기록하지 않는 인프라 등을 통해서입니다. 유출 사건으로 데이터베이스에 수백만 개의 연결 로그가 그대로 있다는 사실이 드러난다면, 제공업체가 마케팅에서 말한 대로 하지 않았다는 정보를 수집하고 저장하고 있었다는 강력한 신호입니다. SplitVPN 사태가 보여주는 핵심 문제는 바로 약속과 실행이 명백히 일치하지 않았다는 점입니다.
VPN의 노로그 주장을 신뢰하기 전에 검증하는 방법
마케팅 페이지는 작성하기 쉽습니다. 검증 가능한 증거는 위조하기 어렵고, 신뢰할 수 있는 노로그 주장과 빈 주장을 구분 짓는 요소입니다. 자신의 트래픽을 VPN에 맡기기 전에 몇 가지 구체적인 신호를 찾아야 합니다.
독립 감사는 자체 보고된 정책보다 훨씬 중요합니다. 신뢰할 수 있는 외부 보안 회사가 제공업체의 서버 구성을 검토하고 식별 가능한 로그가 저장되지 않음을 확인했다면, 개인정보 보호정책 페이지의 한 문단보다 훨씬 더 큰 무게를 지닙니다.
법원 소송과 법 집행 기관의 요청은 실제 테스트 역할을 할 수 있습니다. 이전에 제공업체가 사용자 데이터를 제출하도록 강제받았지만 제공할 데이터가 전혀 없었다면, 검증되지 않은 주장보다 더 강력한 신호입니다.
투명성 보고서, 관할권, 소유권 이력 또한 모두 중요합니다. 데이터 보호법이 강력한 국가에 기반을 두고 정기적인 투명성 보고서를 발행하며 소유 구조가 명확한 제공업체는 누가 운영하는지 모호하게 만드는 경우보다 일반적으로 더 책임을 물을 수 있습니다.
체크리스트: 프라이버시 중심 VPN 선택 시 위험 신호
VPN 제공업체를 평가할 때 다음 경고 신호를 살펴보십시오. 독립 감사가 단 한 번도 발표된 적이 없거나 감사가 몇 년 지난 경우, 회사의 소유권이나 관할권이 불분명하거나 자주 변경되는 경우, 개인정보 보호정책에 실제로 어떤 데이터를 수집하는지 설명하지 않은 채 "익명화된" 또는 "집계된" 데이터라는 모호한 표현을 사용하는 경우, 투명성 보고서나 법적 요청에 대응한 이력이 없는 경우, 그리고 마지막으로 해당 서비스가 이전에 리브랜딩(예: SplitVPN이 NotVPN에서 변경된 사례)을 했지만 무엇이 운영상 변경되었는지 명확히 설명하지 않은 경우입니다.
이것이 당신에게 의미하는 바
현재 SplitVPN을 사용 중이라면, 이번 사건을 SplitVPN 유출로 5,800만 개 로그 노출에 대한 보도를 검토하고 귀하의 계정, 기기, 결제 정보가 노출된 데이터베이스에 포함되었을 가능성이 있는지 살펴보라는 신호로 받아들이십시오. 더 넓게는 이번 사건이 의존하고 있는 모든 VPN을 다시 점검해 보라는 유용한 계기가 됩니다. 모든 제공업체가 로깅 관행에 대해 거짓말을 하고 있어서가 아니라, 이 분야에서의 신뢰는 마케팅 페이지를 기반으로 가정할 것이 아니라 검증을 통해 얻어져야 하기 때문입니다.
SplitVPN 유출 사건에서 드러난 VPN 노로그 주장은 노로그 VPN이 신화라는 뜻이 아닙니다. 단지 그 라벨 자체가 증거가 될 수는 없다는 뜻입니다. 독립 감사, 일관된 투명성 보고, 법적 압박 속에서도 사용자 데이터를 보호해온 실적을 제시할 수 있는 제공업체는 마케팅 언어에만 의존하는 곳과는 다른 수준의 신뢰를 확보한 것입니다.
실행 가능한 교훈
현재 사용 중인 VPN 제공업체가 노로그 주장에 대해 최근에 공개된 독립 감사를 받았는지 확인하십시오. 관할권과 소유권 이력을 살펴보십시오. 이는 법적으로 어떤 데이터를 강제로 요구할 수 있는지에 영향을 미치기 때문입니다. 제공업체가 투명성 보고서를 발행한다면 읽어보고, 발행하지 않는다면 질문할 가치가 있는 공백으로 간주하십시오. SplitVPN 사용자였다면, 노출된 데이터셋의 세부 내용을 확인하고 해당 계정에 연결된 재사용된 비밀번호나 결제 정보를 변경하는 것을 고려하십시오. 앞으로는 약속만으로 판단하지 말고 검증 가능한 증거를 기반으로 프라이버시 도구를 선택하십시오.




