Et datainnbrudd knyttet til SplitVPN, en virtuell privat nettverksleverandør tidligere kjent som NotVPN, har avslørt 865 336 brukere og omtrent 58 millioner tilkoblingslogger. Hendelsen vekker oppsikt fordi SplitVPN, i likhet med mange VPN-tjenester, markedsførte seg med et personvernløfte: en streng policy om null-logging som fortalte brukerne at deres nettaktivitet aldri ville bli registrert eller lagret. Innbruddet tyder på at dette løftet ikke holdt i praksis.

For en bransje bygget nesten utelukkende på tillit, er dette den typen historie som endrer hvordan folk vurderer en VPN-leverandørs påstander. Millioner av mennesker bruker VPN-er nettopp for å unngå at nettvanene deres spores eller oppbevares noe sted. Når en leverandørs egne loggingsrutiner motsier markedsføringen, reiser det vanskelige spørsmål – ikke bare for SplitVPNs kunder, men for alle som stoler på en «null-logging»-merkelapp som grunn til å betro en tjeneste trafikken sin.

Hva skjedde i SplitVPN-datainnbruddet

Ifølge avsløringen inkluderte de eksponerte dataene 865 336 brukeroppføringer sammen med omtrent 58 millioner tilkoblingslogger. Dette omfanget av tilkoblingsdata er betydelig fordi en ekte null-logging-VPN ikke burde generere, enn si lagre, registreringer av brukertilkoblinger i et slikt omfang. Tilstedeværelsen av titalls millioner tilkoblingslogger undergraver direkte den sentrale personvernforsikringen som SplitVPN annonserte overfor brukerbasen sin.

SplitVPN opererte tidligere under navnet NotVPN før omprofileringen. SplitVPN-datainnbruddet som avslører 865 000 oppføringer og 58 millioner logger har allerede utløst en bredere samtale om hvordan VPN-selskaper verifiserer og håndhever sine egne personvernregler, særlig mindre eller mindre kjente leverandører som kanskje ikke gjennomgår samme grad av uavhengig revisjon som større, etablerte tjenester.

Hvorfor null-logging-påstanden betyr så mye

Hele verdiforslaget til en VPN hviler på tillit. Brukere ruter trafikken sin gjennom en tredjepartsserver nettopp for at internettleverandøren, nettverksadministratorer eller andre observatører ikke skal kunne se hva de gjør på nettet. Til gjengjeld plasserer de den samme innsynsmuligheten i hendene på VPN-leverandøren. En null-logging-policy er mekanismen som skal hindre at VPN-selskapet selv blir eksponeringspunktet.

Når en leverandør annonserer null-logging, men senere viser seg å ha oppbevart tilkoblingsmetadata, og disse metadataene deretter avsløres i et innbrudd, undergraver det selve hensikten med å bruke tjenesten i utgangspunktet. Brukerne fikk ikke bare dataene sine avslørt av en utenforstående angriper – dataene deres fantes i en form som var lovet å aldri bli skapt. Dette er grunnen til at tilsynsmyndigheter, sikkerhetsforskere og personvernforkjempere konsekvent presser på for uavhengige revisjoner av null-logging-påstander i stedet for å akseptere markedsføringsspråk for pålydende.

Hvilke data ble avslørt

SplitVPN-datainnbruddet omfattet angivelig brukerkontooppføringer og tilkoblingslogger i titalls millioner. Tilkoblingslogger av denne typen kan potensielt avsløre mønstre som når en bruker koblet seg til, hvor lenge, og andre metadata knyttet til VPN-øktene deres. Selv uten full nettleserhistorikk kan denne typen metadata brukes til å utlede atferd, tidspunkter og vaner som brukerne trodde ble holdt private.

For berørte individer innebærer avsløringen at informasjon de antok aldri ble samlet inn, nå har blitt knyttet til kontoene deres og potensielt gjort tilgjengelig for uvedkommende. Dette er et annerledes og uten tvil mer skadelig scenario enn et typisk datainnbrudd, fordi det også ødelegger tillitsgrunnlaget tjenesten ble solgt på.

Hva dette betyr for deg

Hvis du noen gang har brukt SplitVPN eller NotVPN, er det verdt å behandle dette som et signal om å gjennomgå kontoen din og endre alle legitimasjonsopplysninger knyttet til tjenesten, inkludert gjenbrukte passord på andre plattformer. Mer bredt er dette innbruddet en påminnelse om at «null-logging» er en påstand, ikke en garanti, med mindre den har blitt uavhengig verifisert. Før du stoler på noen VPN-leverandør med trafikken din, se etter bevis på tredjepartsrevisjoner, åpenhetsrapporter eller en dokumentert historie med å stå bak personvernpåstander under granskning.

Det er også et godt tidspunkt å revurdere hva du forventer av en VPN. En null-logging-policy burde bety at det ikke finnes noe å lekke i utgangspunktet. Hvis et innbrudd produserer millioner av tilkoblingslogger fra en leverandør som hevdet å ikke oppbevare dem, er det et meningsfullt varselsignal om hvordan selskapet faktisk opererer bak kulissene, uavhengig av hva markedsføringen sier.

Praktiske råd

Hvis du er en nåværende eller tidligere SplitVPN- eller NotVPN-bruker, endre kontopassordet ditt umiddelbart og oppdater det alle andre steder du kan ha gjenbrukt det. Overvåk e-post- og betalingskontoene dine for mistenkelig aktivitet i ukene etter denne avsløringen. Fremover bør du velge VPN-leverandører som publiserer uavhengig reviderte null-logging-rapporter i stedet for å stole på ubekreftede påstander. Og behandle ethvert personvernløfte, fra enhver leverandør, som noe å verifisere snarere enn å anta, siden denne hendelsen viser hvor raskt en null-logging-påstand kan brytes.