Утечка данных, связанная с SplitVPN, провайдером виртуальной частной сети, ранее известным как NotVPN, раскрыла данные 865 336 пользователей и около 58 миллионов журналов подключений. Инцидент привлекает повышенное внимание, потому что SplitVPN, как и многие VPN-сервисы, продвигал себя на основе обещания конфиденциальности: строгая политика отсутствия логов уверяла пользователей, что их действия в сети никогда не будут записываться или храниться. Утечка же говорит о том, что это обещание на практике не выполнялось.
Для индустрии, почти целиком построенной на доверии, подобная история меняет подход к оценке заявлений VPN-провайдеров. Миллионы людей пользуются VPN именно для того, чтобы их поведение в интернете нигде не отслеживалось и не сохранялось. Когда собственные практики логирования провайдера противоречат его маркетингу, возникают трудные вопросы не только для клиентов SplitVPN, но и для всех, кто полагается на ярлык «без логов» как на основание доверять сервису свой трафик.
Что произошло при утечке данных SplitVPN
Согласно раскрытой информации, скомпрометированные данные включали 865 336 записей пользователей и примерно 58 миллионов журналов подключений. Такой объём данных о соединениях показателен, поскольку добросовестный VPN без логов не должен создавать, а тем более хранить записи о подключениях в подобных масштабах. Наличие десятков миллионов журналов подключений напрямую подрывает главную гарантию конфиденциальности, которую SplitVPN рекламировал для своей пользовательской базы.
Ранее SplitVPN работал под именем NotVPN, после чего провёл ребрендинг. Утечка данных SplitVPN, раскрывшая 865 тыс. записей и 58 млн журналов уже вызвала более широкую дискуссию о том, как VPN-компании проверяют и обеспечивают соблюдение собственных политик конфиденциальности, особенно в случае небольших или менее известных провайдеров, которые могут не проходить такого же уровня независимый аудит, как крупные, устоявшиеся сервисы.
Почему заявление об отсутствии логов так важно
Вся ценность VPN держится на доверии. Пользователи направляют свой трафик через сторонний сервер именно для того, чтобы их интернет-провайдер, сетевые администраторы или другие наблюдатели не видели, чем они занимаются в сети. Взамен они передают эту же видимость в руки VPN-провайдера. Политика отсутствия логов – это механизм, который должен не допустить, чтобы сама VPN-компания стала источником утечки.
Когда провайдер рекламирует отсутствие логов, а затем обнаруживается, что он сохранял метаданные соединений, и эти метаданные оказываются раскрыты в результате утечки, это сводит на нет саму цель использования сервиса. Данные пользователей не просто стали доступны постороннему злоумышленнику – они существовали в той форме, которую обещали никогда не создавать. Именно поэтому регулирующие органы, исследователи безопасности и адвокаты конфиденциальности последовательно настаивают на проведении независимых аудитов заявлений об отсутствии логов, а не на простом принятии маркетинговых формулировок на веру.
Какие данные были раскрыты
Утечка данных SplitVPN, по сообщениям, затронула записи учётных записей пользователей и журналы подключений, количество которых исчисляется десятками миллионов. Такого рода журналы подключений потенциально способны раскрыть такие закономерности, как время подключения пользователя, продолжительность сессии и другие метаданные, связанные с его VPN-сессиями. Даже без полной истории просмотра страниц эти метаданные могут быть использованы для определения поведения, времени активности и привычек, которые пользователи считали сугубо приватными.
Для пострадавших лиц раскрытие означает, что информация, которая, по их предположению, никогда не собиралась, теперь оказалась привязанной к их учётным записям и потенциально доступна неавторизованным сторонам. Это иной и, возможно, более разрушительный сценарий, чем обычная утечка данных, потому что он также уничтожает саму основу доверия, на которой продавался сервис.
Что это означает для вас
Если вы когда-либо пользовались SplitVPN или NotVPN, стоит воспринять это как сигнал к проверке вашей учётной записи и смене всех связанных с сервисом учётных данных, включая повторно используемые пароли на других платформах. В более широком смысле эта утечка служит напоминанием о том, что «отсутствие логов» – это заявление, а не гарантия, если оно не было независимо проверено. Прежде чем доверять какому-либо VPN-провайдеру свой трафик, ищите подтверждения в виде независимых аудитов, отчётов о прозрачности или документально подтверждённой истории отстаивания заявлений о конфиденциальности под пристальным вниманием.
Это также хороший повод переосмыслить, чего вы ожидаете от VPN. Политика отсутствия логов должна означать, что и утекать-то нечему. Если утечка вскрывает миллионы журналов подключений у провайдера, который утверждал, что не хранит их, – это серьёзный тревожный сигнал о том, как компания на самом деле действует за кулисами, независимо от того, что гласит её маркетинг.
Практические выводы
Если вы являетесь текущим или бывшим пользователем SplitVPN или NotVPN, немедленно смените пароль от своей учётной записи и обновите его везде, где вы могли использовать его повторно. В ближайшие недели после обнародования этой информации следите за подозрительной активностью в ваших учётных записях электронной почты и платёжных аккаунтах. В дальнейшем выбирайте VPN-провайдеров, публикующих независимо проверенные отчёты о политике отсутствия логов, а не полагайтесь на неподтверждённые заявления. И относитесь к любым обещаниям конфиденциальности от любого провайдера как к тому, что нужно проверять, а не принимать на веру, поскольку этот инцидент показывает, как быстро заявление об отсутствии логов может быть нарушено.




