O breșă de date legată de SplitVPN, un furnizor de rețea privată virtuală cunoscut anterior ca NotVPN, a expus 865.336 de utilizatori și aproximativ 58 de milioane de jurnale de conexiune. Incidentul atrage atenția deoarece SplitVPN, la fel ca multe servicii VPN, s-a promovat pe baza unei promisiuni de confidențialitate: o politică strictă de „fără jurnale” care le spunea utilizatorilor că activitatea lor online nu va fi niciodată înregistrată sau stocată. Breșa sugerează că această promisiune nu s-a susținut în practică.
Pentru o industrie construită aproape în întregime pe încredere, acesta este genul de poveste care remodelează modul în care oamenii evaluează afirmațiile unui furnizor de VPN. Milioane de oameni folosesc VPN-urile tocmai pentru a evita ca obiceiurile lor de navigare să fie urmărite sau păstrate undeva. Când propriile practici de jurnalizare ale unui furnizor contrazic marketingul său, acest lucru ridică întrebări dificile nu doar pentru clienții SplitVPN, ci pentru oricine se bazează pe eticheta „fără jurnale” ca motiv de a încredința traficul unui serviciu.
Ce s-a întâmplat în breșa SplitVPN
Conform dezvăluirii, datele expuse includeau 865.336 de înregistrări de utilizatori, alături de aproximativ 58 de milioane de jurnale de conexiune. Acest volum de date de conexiune este semnificativ, deoarece un VPN autentic fără jurnale nu ar trebui să genereze, darămite să stocheze, înregistrări ale conexiunilor utilizatorilor la o asemenea scară. Prezența a zeci de milioane de jurnale de conexiune subminează direct asigurarea de bază privind confidențialitatea pe care SplitVPN a promovat-o bazei sale de utilizatori.
SplitVPN a funcționat anterior sub numele NotVPN înainte de rebranding. Breșa SplitVPN care expune 865K de înregistrări și 58 de milioane de jurnale a declanșat deja o conversație mai amplă despre modul în care companiile de VPN își verifică și aplică propriile politici de confidențialitate, în special furnizorii mai mici sau mai puțin cunoscuți, care s-ar putea să nu fie supuși aceluiași nivel de audit independent ca serviciile mai mari și consacrate.
De ce contează atât de mult afirmația „fără jurnale”
Întreaga propunere de valoare a unui VPN se bazează pe încredere. Utilizatorii își direcționează traficul printr-un server terț, tocmai pentru ca furnizorul de servicii de internet, administratorii de rețea sau alți observatori să nu poată vedea ce fac online. În schimb, ei plasează aceeași vizibilitate în mâinile furnizorului de VPN. Politica de „fără jurnale” este mecanismul care ar trebui să împiedice compania de VPN să devină ea însăși un punct de expunere.
Atunci când un furnizor promovează „fără jurnale”, dar ulterior se descoperă că a păstrat metadate de conexiune, iar acele metadate sunt apoi expuse într-o breșă, scopul utilizării serviciului este anulat. Utilizatorii nu doar că și-au expus datele din cauza unui atacator extern; datele lor au existat într-o formă despre care li s-a promis că nu va fi creată niciodată. Acesta este motivul pentru care autoritățile de reglementare, cercetătorii în securitate și susținătorii confidențialității cer insistent audituri independente ale afirmațiilor „fără jurnale”, în loc să accepte limbajul de marketing la valoarea nominală.
Ce date au fost expuse
Breșa SplitVPN a implicat, potrivit rapoartelor, înregistrări ale conturilor de utilizator și jurnale de conexiune numărându-se în zeci de milioane. Jurnalele de conexiune de acest tip pot, potențial, dezvălui tipare precum momentul conectării unui utilizator, durata și alte metadate asociate sesiunilor sale VPN. Chiar și fără istoricul complet de navigare, acest tip de metadate poate fi folosit pentru a deduce comportamente, sincronizări și obiceiuri despre care utilizatorii credeau că sunt păstrate private.
Pentru persoanele afectate, expunerea înseamnă că informații despre care presupuneau că nu au fost niciodată colectate sunt acum legate de conturile lor și potențial accesibile unor părți neautorizate. Acest scenariu este diferit și, probabil, mai dăunător decât o breșă de date tipică, deoarece distruge și baza de încredere pe care a fost vândut serviciul.
Ce înseamnă acest lucru pentru tine
Dacă ai folosit vreodată SplitVPN sau NotVPN, merită să tratezi acest lucru ca pe un semnal pentru a-ți verifica contul și a schimba orice credențiale asociate serviciului, inclusiv parolele reutilizate pe alte platforme. Mai larg, această breșă este un memento că „fără jurnale” este o afirmație, nu o garanție, decât dacă a fost verificată independent. Înainte de a avea încredere într-un furnizor de VPN cu traficul tău, caută dovezi ale auditurilor terțe, rapoarte de transparență sau un istoric documentat de susținere a afirmațiilor de confidențialitate sub examinare.
Este, de asemenea, un moment bun pentru a reevalua ce aștepți de la un VPN. O politică de „fără jurnale” ar trebui să însemne că nu există nimic de scurs în primul rând. Dacă o breșă produce milioane de jurnale de conexiune de la un furnizor care a pretins că nu le păstrează, acesta este un semnal de alarmă semnificativ despre modul în care compania operează de fapt în spatele scenei, indiferent de ce afirmă marketingul său.
Concluzii practice
Dacă ești utilizator actual sau fost al SplitVPN sau NotVPN, schimbă-ți imediat parola contului și actualizeaz-o oriunde altundeva ai fi putut să o refolosești. Monitorizează-ți conturile de e-mail și de plată pentru activități suspecte în săptămânile care urmează acestei dezvăluiri. De acum înainte, alege furnizori de VPN care publică rapoarte auditate independent privind absența jurnalelor, în loc să te bazezi pe afirmații neverificate. Și tratează orice promisiune de confidențialitate, din partea oricărui furnizor, ca pe ceva de verificat, nu de presupus, deoarece acest incident arată cât de repede poate fi încălcată o afirmație „fără jurnale”.




