En «null-logg»-VPNs database dukker opp på nettet

En stjålet SQL-database på 17 GB, angivelig tilhørende SplitVPN – VPN-tjenesten tidligere kjent som NotVPN – har dukket opp på nettet, og innholdet motsier direkte selskapets langvarige personvernløfte om null logging. Ifølge en analyse av de lekkede dataene inneholder databasen omtrent 23,4 millioner brukerposter, 13,6 millioner enhetsposter og 2,6 millioner betalingsposter. Den kombinasjonen av personopplysninger, enhetsdata og finansiell informasjon er nøyaktig det en ekte null-logg-VPN-tjeneste aldri burde være i stand til å samle inn, langt mindre miste i et datainnbrudd.

Lekkasjen begynte angivelig å sirkulere på cyberkriminalitetsforumet Altenen, en arena som ofte brukes til å distribuere stjålne databaser før de blir solgt videre eller plukket fra hverandre av andre trusselaktører. Når et datasett av denne typen når et slikt forum, har det en tendens til å spre seg raskt over andre kriminelle markedsplasser, noe som gjør inndemmelse nesten umulig. For en VPN-leverandør, hvis hele verdiforslag hviler på løftet om å ikke lagre brukeraktivitet eller identitetsdata, er denne typen eksponering omtrent så ødeleggende som det kan bli.

Hvorfor «null-logg»-påstanden nå stilles i tvil

VPN-leverandører markedsfører null-logg-policyer som et sentralt salgsargument: idéen om at selv om en regjering eller angriper krevde brukerdata, ville det ikke være noe å utlevere. SplitVPNs situasjon viser hvorfor slike påstander fortjener granskning snarere enn blind tillit. En separat gjennomgang av det samme hendelsesforløpet fant at de eksponerte dataene også inkluderte titalls millioner tilkoblingslogger, som beskrevet i en relatert rapport om SplitVPNs eksponering av 58 millioner logger til tross for sitt null-logg-løfte. Tilkoblingslogger, enhetsidentifikatorer og betalingsposter er ikke den typen informasjon en leverandør plausibelt kan hevde at den aldri lagret.

Dette gapet mellom markedsføringsspråk og faktisk datapraksis er ikke unikt for SplitVPN, men omfanget her gjør det til en bemerkelsesverdig case-studie. Millioner av brukere valgte tjenesten spesifikt fordi den lovet personvern, og mange brukte den sannsynligvis i regioner der anonymitet er viktig for personlig sikkerhet, ikke bare bekvemmelighet. Når en leverandørs interne praksis ikke samsvarer med dens offentlige påstander, strekker konsekvensene seg forbi forlegenhet. De kan sette virkelige mennesker i fare, særlig de som stoler på tjenesten for å skjule sin identitet eller plassering.

En nærmere titt på den lekkede databasen og dens opprinnelse er verdt å lese i sin helhet, inkludert hvordan null-logg-påstanden kom under ild i utgangspunktet. En grundigere undersøkelse av det spørsmålet er tilgjengelig i denne analysen av hvorfor SplitVPNs null-logg-påstander trenger verifisering, som går gjennom avviket mellom policyen SplitVPN reklamerte for og dataene de tilsynelatende beholdt.

Hva dette betyr for deg

Hvis du noen gang har brukt SplitVPN eller forgjengeren NotVPN, behandle dette som et signal om å handle, ikke bare lese. Det eksponerte datasettet inkluderer angivelig betalingsposter, noe som betyr at økonomiske detaljer knyttet til kontoen din kan være en del av lekkasjen. Enhetsposter antyder at identifikatorer knyttet til din spesifikke maskinvare også kan være eksponert, noe som kan gjøre det lettere for ondsinnede aktører å korrelere VPN-bruken din med din virkelige identitet på tvers av andre tjenester.

I et bredere perspektiv er dette datainnbruddet en påminnelse om at en VPNs personvernpolicy bare er så god som selskapets faktiske infrastruktur og sikkerhetspraksis. En null-logg-påstand trykket på et nettsted er en markedsføringserklæring, ikke en teknisk garanti. Leverandører som tar løftet på alvor, gjennomgår typisk uavhengige revisjoner av systemene sine, og selv da kan brudd på faktureringssystemer eller enhetsmetadata fortsatt skje hvis et selskap samler inn mer enn det burde for support- eller svindelforebyggingsformål.

Hva SplitVPN-brukere bør gjøre nå

Begynn med å anta at e-postadressen din, og muligens betalingsinformasjon, har blitt eksponert. Endre SplitVPN-kontopassordet ditt umiddelbart, og oppdater passordet alle andre steder du måtte ha gjenbrukt det, siden gjenbruk av påloggingsinformasjon er en av de vanligste måtene et enkelt datainnbrudd blir til kompromittering av flere kontoer på. Hvis du betalte med kredittkort, overvåk kontoutskriftene dine nøye for uautoriserte belastninger og vurder å kontakte kortutstederen din hvis noe ser ukjent ut.

Det er også verdt å vurdere om du fortsatt ønsker å bruke tjenesten i det hele tatt. Et datainnbrudd av dette omfanget, som involverer data en null-logg-leverandør ikke burde ha beholdt i utgangspunktet, er en legitim grunn til å se andre steder. Når du evaluerer en hvilken som helst VPN fremover, se etter leverandører som har publisert uavhengige tredjepartsrevisjoner av sine null-logg-påstander, i stedet for å stole på markedsføringstekst alene.

Det større bildet om VPN-tillit

SplitVPN-hendelsen lander på et tidspunkt da VPN-bruken fortsetter å vokse blant folk som søker grunnleggende personvernbeskyttelse på nettet. Den veksten gjør hendelser som denne mer konsekvensrike, ikke mindre. Et enkelt datainnbrudd som påvirker titalls millioner poster, svekker tilliten ikke bare til én leverandør, men til den bredere idéen om at et VPN-abonnement automatisk betyr personvern. Det gjør det ikke. Personvern avhenger av hva et selskap faktisk gjør bak kulissene, ikke hva det hevder på hjemmesiden sin.

For nå bør berørte brukere fokusere på å sikre kontoene og økonomien sin, og alle andre bør ta dette som en oppfordring til å stille hardere spørsmål før de stoler på noen leverandør med dataene sine. Å lese uavhengige revisjoner, sjekke et selskaps datainnbruddhistorikk og forstå nøyaktig hvilke data en tjeneste samler inn, er enkle grep som går langt i retning av å unngå den neste overskriften som denne.