Vad SplitVPN-läckan avslöjade
Ett nyligen avslöjat dataintrång har placerat SplitVPN, en leverantör av virtuella privata nätverk, i centrum för en obekväm fråga som ständigt dyker upp i VPN-branschen: vad händer när ett företag som lovar att inte logga din aktivitet ändå visar sig ha gjort det?
Enligt rapporteringen om händelsen exponerade intrånget ungefär 865 000 användarposter tillsammans med fullständiga betalkortsnummer. Redan det skulle vara en allvarlig incident för vilken onlinetjänst som helst. Men omfattningen sträcker sig långt bortom faktureringsinformation. Den läckta databasen innehöll enligt uppgift administrativa konton med lösenordshashar, loggar som spårar SplitVPN:s egna operatörers handlingar samt infrastrukturuppgifter kopplade till tillhandahållandet av App Store-konton. Säkerhetsforskare som har granskat läckan har noterat att förekomsten av administratörsuppgifter och interna driftdata tyder på att intrånget kan sträcka sig längre än vad enbart de användarvända posterna visar.
Den kanske mest betydelsefulla detaljen är dock upptäckten av 58 miljoner dolda anslutningsloggar i samma databas. För en VPN-leverantör skadar den siffran förtroendet mer än exponeringen av betalkort eller administratörsuppgifter tillsammans.
Varför 58 miljoner loggade anslutningar motsäger påståenden om noll loggning
Hela värdeerbjudandet hos en VPN vilar på ett enkelt löfte: din leverantör dirigerar din trafik, krypterar den och sparar inga uppgifter om vad du gjorde eller när du gjorde det. Leverantörer marknadsför detta som en "noll loggnings-policy", ofta den mest upprepade frasen i VPN-reklam. Det är anledningen till att integritetsmedvetna användare betalar för tjänsten från första början.
En databas som innehåller 58 miljoner anslutningsloggar är ingen hypotetisk teknikalitet. Det är ett direkt bevis på att den policy SplitVPN marknadsförde gentemot sina kunder inte stämde överens med vad som faktiskt hände på deras servrar. Anslutningsloggar av denna typ fångar vanligtvis information som tidsstämplar, sessionslängd och ursprungliga eller målets IP-adresser – just den metadata som en verklig noll loggnings-arkitektur är utformad för att undvika att behålla. När dessa data hamnar i en sårbar SQL-databas tillsammans med betalningsinformation och administratörsuppgifter bekräftar det att loggarna fanns tillräckligt länge, och i ett tillräckligt sökbart format, för att bli stulna.
Detta är inte första gången en VPNs noll loggnings-marknadsföring motsägs av en läcka, och det kommer inte att vara den sista. Men omfattningen här, tiotals miljoner enskilda anslutningsposter kopplade till hundratusentals användarkonton, gör SplitVPN till ett slående fallstudium av klyftan mellan vad leverantörer säger och vad de lagrar. För en djupare genomgång av exakt vad den läckta databasen innehåller och varför loggningsmotsägelsen spelar roll, går vår tidigare bevakning av SplitVPN-läckan och dess noll loggnings-påståenden igenom detaljerna mer ingående.
Hur man granskar en VPN-leverantörs säkerhet och loggningsrutiner
SplitVPN-incidenten är en användbar påminnelse om att ett noll loggnings-påstående tryckt på en marknadsföringssida inte är en verifiering – det är ett löfte. Läsare som utvärderar en VPN-leverantör, oavsett om de använde SplitVPN eller inte, bör leta efter några konkreta tecken på ansvarsskyldighet i stället för att ta policyformuleringar för vad de verkar.
Oberoende säkerhetsgranskningar från tredje part är det närmaste verklig verifiering som för närvarande finns tillgänglig. En leverantör som har anlitat ett externt företag för att undersöka deras serverkonfigurationer och bekräfta att loggar inte sparas ger användarna något mer substantiellt än en skriftlig policy. Det är också värt att kontrollera om en leverantör har en dokumenterad historik av transparensrapporter, öppet hanterade intrång och en tydlig policy för datalagring av fakturerings- och kontoinformation, eftersom betalningsdata ofta är den del användare förbiser när de enbart fokuserar på surf-loggar. Analysen av SplitVPN:s motsägelse av noll loggning tar upp ytterligare frågor som är värda att ställa innan man litar på någon leverantörs integritetspåståenden.
Vad detta innebär för dig
Om du är en nuvarande eller tidigare SplitVPN-användare, behandla detta som en aktiv incident som kräver åtgärder, inte bara en rubrik att scrolla förbi. Exponeringen av betalkortsnummer innebär att din finansiella information kan vara utsatt för bedrägeririsk. Exponeringen av anslutningsloggar innebär att aktivitet du trodde aldrig registrerades nu kan knytas till ditt konto. Och exponeringen av administratörsuppgifter innebär att den underliggande plattformen kanske inte är säker förrän SplitVPN bekräftar åtgärdande.
Åtgärder om du varit SplitVPN-användare
Avsluta eller ersätt det betalningsmedel som är kopplat till ditt SplitVPN-konto och övervaka kontoutdrag noggrant efter obehöriga transaktioner. Ändra ditt SplitVPN-lösenord omedelbart, och om du har återanvänt det lösenordet någon annanstans, ändra det där också. Aktivera tvåfaktorsautentisering på alla konton där det är tillgängligt. Var vaksam på nätfiskeförsök som hänvisar till detta intrång, eftersom angripare ofta använder läckta data för att skapa övertygande uppföljningsbedrägerier. Slutligen, om du letar efter en ny VPN, prioritera leverantörer med oberoende granskade noll loggnings-påståenden snarare än enbart självrapporterade policyer.
SplitVPN:s dataintrång och motsägelsen av noll loggning är en tydlig signal om att integritetslöften kräver bevis, inte bara marknadsföringstext. Användare förtjänar leverantörer som kan demonstrera sina påståenden, inte bara uttala dem.




