База данных «не ведущего журналов» VPN появляется в Сети

Украденная база данных SQL размером 17 ГБ, предположительно принадлежащая SplitVPN (ранее известному как NotVPN), появилась в Сети, и её содержимое прямо противоречит давнему обещанию компании о конфиденциальности и отсутствии журналов. Согласно анализу утекших данных, база содержит около 23,4 миллиона записей пользователей, 13,6 миллиона записей устройств и 2,6 миллиона записей платежей. Такое сочетание личных, аппаратных и финансовых данных — это именно то, что настоящий VPN-сервис, не ведущий журналов, никогда не должен был иметь возможность собирать, а тем более терять в результате утечки.

По имеющимся сведениям, утечка начала распространяться на киберпреступном форуме Altenen — площадке, часто используемой для распространения украденных баз данных перед их перепродажей или разбором другими злоумышленниками. Как только подобный набор данных попадает на такой форум, он, как правило, быстро распространяется по другим криминальным торговым площадкам, что делает сдерживание практически невозможным. Для VPN-провайдера, всё ценностное предложение которого строится на обещании не сохранять данные об активности или личности пользователя, такой компрометаж — настолько разрушительный удар, насколько это возможно.

Почему заявление «без журналов» теперь под вопросом

Провайдеры VPN рекламируют политику «без журналов» как ключевое преимущество: идея в том, что даже если государство или злоумышленник потребует данные пользователей, передавать будет нечего. Ситуация со SplitVPN показывает, почему такие заявления заслуживают проверки, а не слепого доверия. Отдельный разбор того же инцидента показал, что раскрытые данные также включали десятки миллионов журналов подключений, как подробно описано в отчёте о раскрытии SplitVPN 58 миллионов журналов, несмотря на клятву не вести логи. Журналы подключений, идентификаторы устройств и записи платежей — это не та информация, которую провайдер может правдоподобно утверждать, что никогда не хранил.

Этот разрыв между маркетинговыми формулировками и реальными практиками обработки данных не уникален для SplitVPN, но масштаб здесь делает этот случай показательным. Миллионы пользователей выбрали этот сервис именно потому, что он обещал приватность, и многие, вероятно, использовали его в регионах, где анонимность важна для личной безопасности, а не только для удобства. Когда внутренние практики провайдера не соответствуют его публичным заявлениям, последствия выходят за рамки смущения. Они могут подвергнуть риску реальных людей, особенно тех, кто полагается на сервис для сокрытия своей личности или местоположения.

Более пристальный взгляд на утекшую базу данных и её происхождение стоит прочитать полностью, в том числе о том, как заявление «без журналов» впервые оказалось под огнём. Более глубокое изучение этого вопроса доступно в этом анализе причин, по которым заявления SplitVPN об отсутствии логов нуждаются в проверке, где рассматривается несоответствие между политикой, которую рекламировал SplitVPN, и данными, которые он, очевидно, сохранял.

Что это значит для вас

Если вы когда-либо пользовались SplitVPN или его предшественником NotVPN, воспринимайте это как сигнал к действию, а не просто к прочтению. Раскрытый набор данных, по сообщениям, включает записи платежей, а значит, финансовые реквизиты, связанные с вашей учётной записью, могут быть частью утечки. Записи устройств указывают на то, что идентификаторы, привязанные к вашему конкретному оборудованию, также могут быть раскрыты, что облегчает злоумышленникам сопоставление использования вами VPN с вашей реальной личностью в других сервисах.

В более широком смысле эта утечка служит напоминанием, что политика конфиденциальности VPN хороша настолько, насколько хороши реальная инфраструктура и практики безопасности компании. Заявление «без журналов», напечатанное на сайте, — это маркетинговое утверждение, а не техническая гарантия. Провайдеры, серьезно относящиеся к этому обещанию, обычно проходят независимый аудит своих систем, и даже в этом случае утечки платёжных систем или метаданных устройств всё равно могут произойти, если компания собирает больше, чем необходимо для поддержки или предотвращения мошенничества.

Что делать пользователям SplitVPN сейчас

Начните с предположения, что ваш адрес электронной почты и, возможно, платёжная информация были раскрыты. Немедленно смените пароль вашей учётной записи SplitVPN и обновите пароль везде, где вы могли его повторно использовать, поскольку повторное использование учётных данных — один из самых распространённых способов превратить одну утечку во множественные компрометации аккаунтов. Если вы платили кредитной картой, внимательно проверяйте свои выписки на предмет неавторизованных транзакций и рассмотрите возможность обращения в банк-эмитент, если что-то покажется подозрительным.

Также стоит пересмотреть, хотите ли вы вообще продолжать пользоваться этим сервисом. Утечка такого масштаба, включающая данные, которые провайдер «без журналов» вообще не должен был хранить, — это законная причина поискать альтернативу. В дальнейшем при оценке любого VPN ищите провайдеров, которые публикуют независимые сторонние аудиты своих заявлений об отсутствии журналов, а не полагайтесь только на маркетинговые тексты.

Более широкая картина доверия к VPN

Инцидент со SplitVPN происходит в момент, когда использование VPN продолжает расти среди людей, стремящихся к базовой защите приватности в интернете. Этот рост делает подобные инциденты более значимыми, а не наоборот. Одна утечка, затрагивающая десятки миллионов записей, подрывает доверие не только к одному провайдеру, но и к более широкой идее, что подписка на VPN автоматически означает приватность. Это не так. Приватность зависит от того, что компания действительно делает за кулисами, а не от того, что она заявляет на главной странице.

Пока же пострадавшим пользователям следует сосредоточиться на защите своих учётных записей и финансов, а всем остальным стоит воспринять это как повод задавать более сложные вопросы, прежде чем доверять любому провайдеру свои данные. Чтение независимых аудитов, проверка истории утечек компании и понимание того, какие именно данные сервис собирает, — это простые шаги, которые значительно помогают избежать следующего подобного заголовка.