Ett "no-logs"-VPN:s databas dyker upp online
En stulen SQL-databas på 17 GB som påstås tillhöra SplitVPN, VPN-tjänsten tidigare känd som NotVPN, har dykt upp online, och innehållet motsäger direkt företagets långvariga integritetslöfte om ingen loggning. Enligt en analys av den läckta datan innehåller databasen ungefär 23,4 miljoner användarposter, 13,6 miljoner enhetsposter och 2,6 miljoner betalningsposter. Den kombinationen av personuppgifter, enhetsdata och finansiell information är precis vad en äkta no-logs-VPN-tjänst aldrig ska kunna samla in, än mindre förlora genom en läcka.
Läckan började enligt uppgift cirkulera på cyberbrottsforumet Altenen, en plats som ofta används för att distribuera stulna databaser innan de säljs vidare eller plockas isär av andra hotaktörer. När en datamängd som denna når ett sådant forum tenderar den att spridas snabbt över andra kriminella marknadsplatser, vilket gör det nästan omöjligt att begränsa skadan. För en VPN-leverantör, vars hela värdeerbjudande bygger på löftet att inte spara användaraktivitet eller identitetsdata, är den här typen av exponering ungefär så förödande som det kan bli.
Varför påståendet om "no-logs" nu ifrågasätts
VPN-leverantörer marknadsför no-logs-policyer som ett kärnförsäljningsargument: tanken att även om en myndighet eller angripare krävde användardata, skulle det inte finnas något att lämna ut. SplitVPN:s situation visar varför dessa påståenden förtjänar granskning snarare än blind tillit. En separat genomgång av samma incident fann att den exponerade datan också innehöll tiotals miljoner anslutningsloggar, vilket beskrivs i en relaterad rapport om SplitVPN:s exponering av 58 miljoner loggar trots sitt no-logs-löfte. Anslutningsloggar, enhetsidentifierare och betalningsuppgifter är inte den typ av information som en leverantör på ett trovärdigt sätt kan hävda att den aldrig lagrat.
Klyftan mellan marknadsföringsspråk och faktisk datahantering är inte unik för SplitVPN, men omfattningen här gör det till ett anmärkningsvärt fall. Miljontals användare valde tjänsten specifikt för att den utlovade integritet, och många använde den sannolikt i regioner där anonymitet är avgörande för den personliga säkerheten, inte bara en bekvämlighet. När en leverantörs interna praxis inte stämmer överens med dess offentliga påståenden får konsekvenserna större räckvidd än enbart pinsamhet. De kan utsätta verkliga människor för fara, särskilt de som förlitar sig på tjänsten för att dölja sin identitet eller plats.
En närmare titt på den läckta databasen och dess ursprung är väl värd att läsa i sin helhet, inklusive hur no-logs-påståendet kom under påfrestning från första början. En grundligare undersökning av den frågan finns i denna analys av varför SplitVPN:s no-logs-påståenden behöver verifieras, som går igenom diskrepansen mellan den policy SplitVPN annonserade och den data man uppenbarligen behöll.
Vad detta betyder för dig
Om du någonsin har använt SplitVPN eller dess föregångare NotVPN, behandla detta som en signal att agera, inte bara läsa. Den exponerade datamängden innehåller enligt uppgift betalningsuppgifter, vilket innebär att finansiell information kopplad till ditt konto kan vara en del av läckan. Enhetsposterna antyder att identifierare kopplade till din specifika hårdvara också kan ha exponerats, vilket kan göra det lättare för illasinnade aktörer att korrelera din VPN-användning med din verkliga identitet i andra tjänster.
Mer allmänt är denna läcka en påminnelse om att en VPN-leverantörs integritetspolicy bara är lika bra som företagets faktiska infrastruktur och säkerhetsrutiner. Ett no-logs-löfte tryckt på en webbplats är ett marknadsföringsuttalande, inte en teknisk garanti. Leverantörer som tar löftet på allvar genomgår vanligtvis oberoende revisioner av sina system, och även då kan intrång i faktureringssystem eller enhetsmetadata fortfarande inträffa om ett företag samlar in mer än det borde för support- eller bedrägeriskyddsändamål.
Vad SplitVPN-användare bör göra nu
Börja med att anta att din e-postadress, och eventuellt betalningsinformation, har exponerats. Byt ditt SplitVPN-kontolösenord omedelbart, och uppdatera lösenordet på alla andra ställen där du kan ha återanvänt det, eftersom återanvändning av inloggningsuppgifter är ett av de vanligaste sätten att en enskild läcka leder till att flera konton äventyras. Om du betalade med kreditkort, övervaka dina kontoutdrag noga efter obehöriga transaktioner och överväg att kontakta din kortutgivare om något ser obekant ut.
Det är också värt att överväga om du överhuvudtaget vill fortsätta använda tjänsten. En läcka av den här omfattningen, som involverar data en no-logs-leverantör inte borde ha sparat från första början, är ett legitimt skäl att söka sig någon annanstans. När du framöver utvärderar vilken VPN som helst, leta efter leverantörer som har publicerat oberoende tredjepartsrevisioner av sina no-logs-påståenden, snarare än att enbart lita på marknadsföringstexter.
Den större bilden av förtroende för VPN
SplitVPN-incidenten inträffar i en tid då användningen av VPN fortsätter att växa bland människor som söker grundläggande integritetsskydd online. Den tillväxten gör händelser som denna mer betydelsefulla, inte mindre. En enskild läcka som påverkar tiotals miljoner poster urholkar förtroendet, inte bara för en leverantör, utan för den bredare idén att ett VPN-abonnemang automatiskt innebär integritet. Det gör det inte. Integritet beror på vad ett företag faktiskt gör bakom kulisserna, inte vad det påstår på sin hemsida.
Tills vidare bör drabbade användare fokusera på att säkra sina konton och sin ekonomi, och alla andra bör se detta som en uppmaning att ställa svårare frågor innan man anförtror någon leverantör sin data. Att läsa oberoende revisioner, kontrollera ett företags läckhistorik och förstå exakt vilken data en tjänst samlar in är enkla steg som räcker långt för att undvika nästa rubrik som denna.




