O bază de date a unui VPN 'No-Logs' apare online

O bază de date SQL furată de 17 GB, care ar aparține SplitVPN, serviciul VPN cunoscut anterior ca NotVPN, a apărut online, iar conținutul contrazice direct promisiunea de confidențialitate no-logs de lungă durată a companiei. Potrivit unei analize a datelor scurse, baza de date conține aproximativ 23,4 milioane de înregistrări de utilizatori, 13,6 milioane de înregistrări de dispozitive și 2,6 milioane de înregistrări de plăți. Această combinație de date personale, despre dispozitive și financiare este exact ceea ce un serviciu VPN autentic no-logs nu ar trebui să poată colecta vreodată, darămite să piardă într-o breșă de securitate.

Scurgerea a început, potrivit informațiilor, să circule pe forumul de criminalitate cibernetică Altenen, un loc frecvent utilizat pentru distribuirea bazelor de date furate înainte ca acestea să fie revândute sau analizate de alți actori amenințători. Odată ce un set de date de acest fel ajunge pe un astfel de forum, tinde să se răspândească rapid pe alte piețe infracționale, făcând conținerea aproape imposibilă. Pentru un furnizor VPN, a cărui întreagă propunere de valoare se bazează pe promisiunea de a nu păstra date despre activitatea sau identitatea utilizatorilor, acest tip de expunere este pe cât de dăunătoare se poate.

De ce afirmația 'No-Logs' este acum sub semnul întrebării

Furnizorii de VPN comercializează politicile no-logs ca un punct cheie de vânzare: ideea că, chiar dacă un guvern sau un atacator ar solicita datele utilizatorilor, nu ar exista nimic de predat. Situația SplitVPN arată de ce aceste afirmații merită analizate critic, nu o încredere oarbă. O analiză separată a aceluiași incident a constatat că datele expuse includeau, de asemenea, zeci de milioane de jurnale de conexiune, așa cum este detaliat într-un raport conex despre expunerea de către SplitVPN a 58 de milioane de jurnale, în ciuda promisiunii sale no-logs. Jurnalele de conexiune, identificatorii de dispozitiv și înregistrările de plată nu sunt genul de informații pe care un furnizor le poate pretinde în mod plauzibil că nu le-a stocat niciodată.

Această discrepanță între limbajul de marketing și practicile reale privind datele nu este unică pentru SplitVPN, dar amploarea de aici o transformă într-un studiu de caz notabil. Milioane de utilizatori au ales serviciul tocmai pentru că promitea confidențialitate, iar mulți probabil l-au folosit în regiuni unde anonimatul contează pentru siguranța personală, nu doar pentru comoditate. Atunci când practicile interne ale unui furnizor nu corespund afirmațiilor sale publice, consecințele merg dincolo de jenă. Ele pot pune în pericol oameni reali, în special pe cei care se bazează pe serviciu pentru a-și masca identitatea sau locația.

O privire mai atentă asupra bazei de date scurse și a originilor sale merită citită integral, inclusiv modul în care afirmația no-logs a ajuns să fie pusă sub semnul întrebării în primul rând. O examinare mai profundă a acestei chestiuni este disponibilă în această analiză a motivelor pentru care afirmațiile no-logs ale SplitVPN au nevoie de verificare, care detaliază decalajul dintre politica pe care SplitVPN o promova și datele pe care se pare că le păstra.

Ce înseamnă asta pentru tine

Dacă ai folosit vreodată SplitVPN sau predecesorul său, NotVPN, tratează acest lucru ca pe un semnal de a acționa, nu doar de a citi despre el. Setul de date expus include, potrivit informațiilor, înregistrări de plată, ceea ce înseamnă că detaliile financiare legate de contul tău ar putea face parte din scurgerea de date. Înregistrările de dispozitive sugerează că identificatorii asociați cu hardware-ul tău specific ar putea fi, de asemenea, expuși, ceea ce poate facilita corelarea utilizării VPN-ului cu identitatea ta reală pe alte servicii de către actori rău intenționați.

Într-un sens mai larg, această breșă este un memento că politica de confidențialitate a unui VPN este la fel de bună precum infrastructura reală și practicile de securitate ale companiei. O afirmație no-logs tipărită pe un site web este o declarație de marketing, nu o garanție tehnică. Furnizorii care iau în serios această promisiune sunt supuși, de obicei, unor audituri independente ale sistemelor lor și, chiar și așa, breșe ale sistemelor de facturare sau ale metadatelor dispozitivelor pot apărea în continuare dacă o companie colectează mai mult decât ar trebui în scopuri de asistență sau de prevenire a fraudei.

Ce ar trebui să facă acum utilizatorii SplitVPN

Începe prin a presupune că adresa ta de e-mail și, posibil, informațiile de plată au fost expuse. Schimbă imediat parola contului SplitVPN și actualizează parola oriunde altundeva unde este posibil să o fi refolosit, deoarece reutilizarea parolelor este una dintre cele mai comune modalități prin care o singură breșă se transformă în compromiterea mai multor conturi. Dacă ai plătit cu cardul de credit, monitorizează cu atenție extrasele de cont pentru tranzacții neautorizate și ia în considerare contactarea emitentului cardului dacă ceva pare suspect.

De asemenea, merită să evaluezi dacă mai dorești să folosești serviciul deloc. O breșă de această amploare, care implică date pe care un furnizor no-logs nu ar fi trebuit să le păstreze în primul rând, este un motiv legitim pentru a căuta în altă parte. Atunci când evaluezi orice VPN pe viitor, caută furnizori care au publicat audituri independente ale terților privind afirmațiile lor no-logs, în loc să te bazezi doar pe textul de marketing.

Imaginea de ansamblu asupra încrederii în VPN-uri

Incidentul SplitVPN are loc într-un moment în care adopția VPN-urilor continuă să crească printre persoanele care caută protecții de bază ale vieții private online. Această creștere face ca incidente precum acesta să fie mai consecvente, nu mai puțin. O singură breșă care afectează zeci de milioane de înregistrări erodează încrederea nu doar într-un singur furnizor, ci și în ideea mai largă că un abonament VPN înseamnă automat confidențialitate. Nu este așa. Confidențialitatea depinde de ceea ce face o companie în culise, nu de ceea ce afirmă pe pagina sa de start.

Deocamdată, utilizatorii afectați ar trebui să se concentreze pe securizarea conturilor și finanțelor lor, iar toți ceilalți ar trebui să ia acest lucru ca pe un imbold de a pune întrebări mai exigente înainte de a încredința datele unui furnizor. Citirea auditurilor independente, verificarea istoricului de breșe al unei companii și înțelegerea exactă a datelor pe care le colectează un serviciu sunt pași simpli care contribuie mult la evitarea următorului titlu de știre ca acesta.