17-гигабайтная база данных SQL, которая сейчас распространяется на киберпреступном форуме Altenen, привлекла внимание к одному из самых часто повторяемых обещаний в индустрии VPN: политике отсутствия логов. База данных, предположительно украденная у SplitVPN (ранее известного как NotVPN), российского VPN-сервиса, специально предназначенного для обхода интернет-цензуры, по сообщениям, содержит около 23,4 миллиона записей пользователей и примерно 58 миллионов журналов подключений. Это поразительная цифра для сервиса, маркетинг которого строился на идее, что он вообще не ведёт логи.
Это не просто история о взломе одного VPN-провайдера. Это напоминание о том, что политика конфиденциальности хороша ровно настолько, насколько хороши практики, стоящие за ней, и что утечка данных в SplitVPN, связанная с заявлениями об отсутствии логов, наглядно показывает, почему пользователям необходимо смотреть дальше маркетинговых текстов, прежде чем доверять провайдеру свой трафик.
Что произошло в утечке данных SplitVPN
Согласно сообщению Security Affairs, злоумышленник начал распространять базу данных на известном киберпреступном форуме, а исследователи из Mysterium получили копию и сверили её с исходным дампом. Их анализ подтвердил масштаб: миллионы учётных записей пользователей, информация об устройствах, платёжные данные и метаданные подключений, и всё это, предположительно, извлечено из сервиса, вся ценность которого заключалась именно в том, чтобы не хранить такие данные.
Мы подробно рассмотрели технический разбор раскрытого набора данных в нашей предыдущей статье об утечке данных SplitVPN, раскрывшей 58 миллионов логов, включая то, какие категории данных, по сообщениям, содержались, и как утечка была подтверждена. Если вы пользуетесь или пользовались SplitVPN, с этим материалом стоит ознакомиться полностью, так как в нём описывается, какая информация могла быть раскрыта, и какие шаги следует рассмотреть пострадавшим пользователям.
Суть проблемы не в том, что произошла утечка. Утечки случаются у компаний из любых отраслей. Проблема в разрыве между тем, что SplitVPN заявлял пользователям о своей практике работы с данными, и тем, что, по‑видимому, показывает утекшая база данных. Если VPN рекламирует себя как инструмент обхода цензуры без ведения логов, а украденная база данных содержит десятки миллионов записей о подключениях, это не мелкое расхождение. Это прямое противоречие главному обещанию продукта.
Почему журналы подключений подрывают обещания об отсутствии логов
Журналы подключений — это не то же самое, что история просмотров, но они всё равно могут быть очень красноречивыми. Обычно журнал подключений фиксирует, когда пользователь подключался к VPN-серверу, какой сервер использовал, как долго длилась сессия и иногда IP‑адрес, с которого было выполнено подключение. Для VPN, ориентированного на людей, пытающихся обходить интернет-цензуру, такие метаданные могут быть чувствительными сами по себе, поскольку потенциально могут использоваться для установления закономерностей того, когда и как человек выходил в интернет, даже без точных сведений о его действиях после подключения.
Подлинная политика отсутствия логов означает, что провайдер проектирует свои системы так, чтобы эта информация просто не сохранялась — будь то серверы, работающие только с оперативной памятью, сессионные данные, немедленно удаляемые, или инфраструктура, которая изначально никогда не записывает метаданные подключений на диск. Когда утечка раскрывает миллионы журналов подключений, хранящихся в базе данных, это говорит о том, что провайдер собирал и хранил ровно ту информацию, которую, согласно своей рекламе, не должен был собирать. В этом и заключается главная проблема, проиллюстрированная инцидентом SplitVPN: обещание и практика, по‑видимому, не совпадали.
Как проверить заявления VPN об отсутствии логов, прежде чем ему доверять
Маркетинговые страницы легко написать. Проверяемые доказательства подделать сложнее, и именно они отличают заслуживающее доверия заявление об отсутствии логов от пустого обещания. Прежде чем доверить VPN свой трафик, обратите внимание на несколько конкретных сигналов:
Независимые аудиты важнее, чем самостоятельно заявленные правила. Авторитетная сторонняя компания в области безопасности, которая проверяет конфигурацию серверов провайдера и подтверждает, что идентифицирующие логи не хранятся, значит гораздо больше, чем абзац на странице политики конфиденциальности.
Судебные дела и запросы правоохранительных органов могут служить проверкой в реальных условиях. Если провайдера ранее обязывали предоставить данные пользователей, а ему просто нечего было передать — это более весомый сигнал, чем неподтверждённое заявление.
Отчёты о прозрачности, юрисдикция и история владения также имеют значение. Провайдер, расположенный в стране с надёжными законами о защите данных, публикующий регулярные отчёты о прозрачности и имеющий понятную структуру собственности, как правило, более подотчётен, чем тот, кто скрывает, кто им управляет.
Чек-лист: тревожные сигналы при выборе VPN, ориентированного на конфиденциальность
При оценке VPN-провайдера обращайте внимание на следующие тревожные признаки: ни одного независимого аудита никогда не публиковалось, или аудит давно устарел; право собственности или юрисдикция компании неясны или часто меняются; политика конфиденциальности использует расплывчатые формулировки об «обезличенных» или «агрегированных» данных, не объясняя, что именно собирается; отсутствуют отчёты о прозрачности или история реагирования на юридические запросы; сервис ранее проходил ребрендинг (как SplitVPN из NotVPN) без чёткого объяснения, что изменилось в работе.
Что это значит для вас
Если вы сейчас пользуетесь SplitVPN, воспримите это как сигнал ознакомиться с материалом об утечке данных SplitVPN, раскрывшей 58 миллионов логов, и подумать, могли ли ваши учётные данные, устройство или платёжная информация попасть в раскрытую базу данных. В более широком смысле этот инцидент — хороший повод пересмотреть любой VPN, которому вы доверяете, не потому, что каждый провайдер лжёт о своей практике ведения логов, а потому, что доверие в этой сфере должно заслуживаться проверкой, а не предполагаться на основе рекламной страницы.
Утечка данных SplitVPN, связанная с заявлениями об отсутствии логов, не означает, что VPN без логов — это миф. Это означает, что сама по себе этикетка не является доказательством. Провайдеры, которые могут сослаться на независимые аудиты, последовательную отчётность о прозрачности и опыт защиты пользовательских данных под юридическим давлением, заслуживают иного уровня доверия, чем те, кто полагается исключительно на маркетинговые тексты.
Практические выводы
Проверьте, проходил ли ваш VPN-провайдер недавний, публично доступный независимый аудит его заявлений об отсутствии логов. Изучите юрисдикцию и историю владения провайдера, поскольку это влияет на то, какие данные могут быть у него законно истребованы. Читайте отчёты о прозрачности, если провайдер их публикует, и воспринимайте их отсутствие как пробел, требующий вопросов. Если вы были пользователем SplitVPN, ознакомьтесь с деталями раскрытого набора данных и рассмотрите возможность смены повторно используемых паролей или платёжной информации, привязанной к этой учётной записи. И в будущем выбирайте инструменты обеспечения конфиденциальности, основываясь на проверяемых фактах, а не только на обещаниях.




