Een datalek dat verband houdt met SplitVPN, een aanbieder van virtuele privénetwerken die voorheen bekend stond als NotVPN, heeft 865.336 gebruikers en ongeveer 58 miljoen verbindingslogboeken blootgesteld. Het incident trekt aandacht omdat SplitVPN, net als veel vpn-diensten, zichzelf in de markt zette met een belofte van privacy: een strikt no-logsbeleid dat gebruikers vertelde dat hun online activiteit nooit zou worden vastgelegd of opgeslagen. Het datalek suggereert dat die belofte in de praktijk niet standhield.

Voor een sector die vrijwel volledig op vertrouwen is gebouwd, is dit het soort verhaal dat verandert hoe mensen de claims van een vpn-aanbieder beoordelen. Miljoenen mensen gebruiken een vpn juist om te voorkomen dat hun surfgedrag ergens wordt gevolgd of bewaard. Wanneer het logbeleid van een aanbieder in strijd is met zijn marketing, roept dat harde vragen op – niet alleen voor klanten van SplitVPN, maar voor iedereen die op een “no-logs”-label vertrouwt als reden om zijn verkeer aan een dienst toe te vertrouwen.

Wat gebeurde er bij het SplitVPN-datalek

Volgens de openbaarmaking bevatten de blootgestelde gegevens 865.336 gebruikersrecords naast ongeveer 58 miljoen verbindingslogboeken. Die hoeveelheid verbindingsdata is veelzeggend, want een echte no-logs-vpn zou helemaal geen logboeken van gebruikersverbindingen op die schaal moeten genereren, laat staan bewaren. De aanwezigheid van tientallen miljoenen verbindingslogboeken ondermijnt rechtstreeks de kernbelofte van privacy die SplitVPN aan zijn gebruikersbestand adverteerde.

SplitVPN opereerde voorheen onder de naam NotVPN voordat het zich opnieuw profileerde. Het SplitVPN-datalek dat 865.000 records en 58 miljoen logs blootlegt heeft al geleid tot een bredere discussie over hoe vpn-bedrijven hun eigen privacybeleid controleren en handhaven, vooral bij kleinere of minder bekende aanbieders die mogelijk niet hetzelfde niveau van onafhankelijke auditing ondergaan als grotere, gevestigde diensten.

Waarom de no-logsclaim zo belangrijk is

De hele waardepropositie van een vpn rust op vertrouwen. Gebruikers leiden hun verkeer via een server van een derde partij, juist zodat hun internetprovider, netwerkbeheerders of andere waarnemers niet kunnen zien wat ze online doen. In ruil daarvoor leggen ze diezelfde zichtbaarheid in handen van de vpn-aanbieder. Een no-logsbeleid is het mechanisme dat moet voorkomen dat het vpn-bedrijf zelf het punt van blootstelling wordt.

Wanneer een aanbieder adverteert met no-logs, maar later blijkt verbindingsmetadata te hebben bewaard, en die metadata vervolgens in een datalek naar buiten komt, haalt dat het doel van het gebruik van de dienst in de eerste plaats onderuit. Gebruikers zagen niet alleen hun gegevens blootgesteld door een externe aanvaller; hun gegevens bestonden in een vorm waarvan was beloofd dat die nooit zou worden aangemaakt. Dit is de reden waarom toezichthouders, beveiligingsonderzoekers en privacyvoorstanders consequent aandringen op onafhankelijke audits van no-logsclaims in plaats van marketingtaal op het eerste gezicht te accepteren.

Welke gegevens werden blootgesteld

Bij het SplitVPN-datalek zouden gebruikersaccountrecords en verbindingslogboeken in de tientallen miljoenen betrokken zijn. Zulke verbindingslogboeken kunnen mogelijk patronen onthullen zoals wanneer een gebruiker verbinding maakte, hoe lang, en andere metadata die samenhangt met hun vpn-sessies. Zelfs zonder volledige browsergeschiedenis kan dit type metadata worden gebruikt om gedrag, timing en gewoonten af te leiden waarvan gebruikers dachten dat die privé bleven.

Voor getroffen personen betekent de blootstelling dat informatie waarvan zij aannamen dat die nooit werd verzameld, nu is gekoppeld aan hun accounts en mogelijk toegankelijk is gemaakt voor onbevoegden. Dat is een ander en wellicht schadelijker scenario dan een typisch datalek, omdat het ook de vertrouwensbasis vernietigt waarop de dienst is verkocht.

Wat dit voor jou betekent

Als je ooit SplitVPN of NotVPN hebt gebruikt, is het de moeite waard om dit als een signaal te zien om je account te controleren en alle aan de dienst gekoppelde inloggegevens te wijzigen, inclusief hergebruikte wachtwoorden op andere platforms. In bredere zin is dit datalek een herinnering dat "no-logs" een bewering is, geen garantie, tenzij deze onafhankelijk is geverifieerd. Voordat je een vpn-aanbieder met je verkeer vertrouwt, kijk dan naar bewijs van externe audits, transparantierapporten of een gedocumenteerde geschiedenis van het achter hun privacyclaims staan onder de loep.

Het is ook een goed moment om opnieuw te beoordelen wat je van een vpn verwacht. Een no-logsbeleid zou moeten betekenen dat er in de eerste plaats niets is om te lekken. Als een datalek miljoenen verbindingslogboeken van een aanbieder die beweerde ze niet te bewaren oplevert, is dat een betekenisvolle rode vlag over hoe het bedrijf achter de schermen feitelijk werkt, ongeacht wat de marketing zegt.

Concrete actiepunten

Als je een huidige of voormalige gebruiker van SplitVPN of NotVPN bent, wijzig dan onmiddellijk je accountwachtwoord en werk het bij op elke andere plek waar je het mogelijk hebt hergebruikt. Controleer je e-mail- en betaalaccounts op verdachte activiteit in de weken na deze bekendmaking. Kies in de toekomst voor vpn-aanbieders die onafhankelijk geauditeerde no-logsrapporten publiceren in plaats van te vertrouwen op niet-geverifieerde claims. En behandel elke privacybelofte, van welke aanbieder dan ook, als iets om te verifiëren in plaats van aan te nemen, want dit incident laat zien hoe snel een no-logsclaim kan worden gebroken.