Ett dataintrång kopplat till SplitVPN, en VPN-tjänst som tidigare var känd som NotVPN, har exponerat 865 336 användare och omkring 58 miljoner anslutningsloggar. Händelsen granskas eftersom SplitVPN, i likhet med många VPN-tjänster, marknadsförde sig med ett löfte om integritet: en strikt policy om ingen loggning som talade om för användarna att deras onlineaktivitet aldrig skulle registreras eller lagras. Intrånget tyder på att löftet inte höll i praktiken.

För en bransch som nästan helt bygger på förtroende är det här den typ av händelse som förändrar hur människor bedömer en VPN-leverantörs påståenden. Miljontals människor använder VPN just för att slippa att deras surfvanor spåras eller sparas någonstans. När en leverantörs egen loggningspraxis strider mot dess marknadsföring väcker det svåra frågor, inte bara för SplitVPN:s kunder utan för alla som lutar sig mot etiketten "ingen loggning" som ett skäl att lita på en tjänst med sin trafik.

Vad hände i SplitVPN-intrånget

Enligt offentliggörandet inkluderade de exponerade uppgifterna 865 336 användarposter tillsammans med cirka 58 miljoner anslutningsloggar. Den mängden anslutningsdata är anmärkningsvärd eftersom en äkta VPN utan loggning inte bör generera, än mindre lagra, register över användaranslutningar i den omfattningen. Förekomsten av tiotals miljoner anslutningsloggar undergräver direkt den centrala integritetsgaranti som SplitVPN annonserade till sin användarbas.

SplitVPN drevs tidigare under namnet NotVPN innan en omprofilering. SplitVPN-intrånget som exponerade 865 000 poster och 58 miljoner loggar har redan väckt en bredare diskussion om hur VPN-företag verifierar och upprätthåller sina egna integritetspolicyer, särskilt bland mindre eller mindre kända aktörer som kanske inte genomgår samma nivå av oberoende granskning som större, etablerade tjänster.

Varför påståendet om ingen loggning är så viktigt

Hela VPN-tjänstens värdeerbjudande vilar på förtroende. Användare dirigerar sin trafik genom en tredjepartsserver just för att deras internetleverantör, nätverksadministratörer eller andra observatörer inte ska kunna se vad de gör online. I utbyte placerar de samma insyn i VPN-leverantörens händer. En policy utan loggning är den mekanism som ska hindra VPN-företaget självt från att bli en exponeringspunkt.

När en leverantör annonserar ingen loggning men senare visar sig ha sparat anslutningsmetadata, och den metadatan sedan exponeras i ett intrång, motverkar det syftet med att använda tjänsten från första början. Användarna fick inte bara sina data exponerade av en extern angripare; deras data fanns över huvud taget i en form som utlovades aldrig skulle skapas. Det är därför tillsynsmyndigheter, säkerhetsforskare och integritetsförespråkare konsekvent driver på för oberoende revisioner av påståenden om ingen loggning i stället för att acceptera marknadsföringsord för vad de är.

Vilka data exponerades

SplitVPN-intrånget omfattade enligt uppgift användarkontoposter och anslutningsloggar i tiotals miljoner. Anslutningsloggar av det här slaget kan potentiellt avslöja mönster som när en användare anslöt, hur länge och annan metadata kopplad till deras VPN-sessioner. Även utan fullständig webbhistorik kan denna typ av metadata användas för att sluta sig till beteenden, tidpunkter och vanor som användarna trodde hölls privata.

För de drabbade innebär exponeringen att information som de antog aldrig samlades in nu har knutits till deras konton och potentiellt gjorts tillgänglig för obehöriga. Det är en annan och utan tvekan mer skadlig situation än ett typiskt dataintrång, eftersom det också raserar den tillitsgrund som tjänsten såldes på.

Vad detta innebär för dig

Om du någonsin har använt SplitVPN eller NotVPN är det värt att se detta som en signal att granska ditt konto och ändra alla autentiseringsuppgifter kopplade till tjänsten, inklusive återanvända lösenord på andra plattformar. Mer allmänt är detta intrång en påminnelse om att "ingen loggning" är ett påstående, inte en garanti, såvida det inte har verifierats oberoende. Innan du anförtror någon VPN-leverantör din trafik, leta efter bevis på tredjepartsrevisioner, transparensrapporter eller en dokumenterad historik av att stå bakom integritetslöften under granskning.

Det är också ett bra tillfälle att omvärdera vad du förväntar dig av en VPN. En policy utan loggning bör innebära att det inte finns något att läcka från början. Om ett intrång producerar miljontals anslutningsloggar från en leverantör som påstod sig inte spara dem, är det en tydlig varningssignal om hur företaget faktiskt fungerar bakom kulisserna, oavsett vad dess marknadsföring säger.

Praktiska åtgärder

Om du är en nuvarande eller tidigare användare av SplitVPN eller NotVPN, byt ditt kontolösenord omedelbart och uppdatera det överallt där du kan ha återanvänt det. Övervaka dina e-post- och betalkonton för misstänkt aktivitet under veckorna efter detta offentliggörande. Framöver, välj VPN-leverantörer som publicerar oberoende granskade rapporter om ingen loggning i stället för att förlita dig på overifierade påståenden. Och behandla varje integritetslöfte, från vilken leverantör som helst, som något att verifiera snarare än att anta, eftersom denna händelse visar hur snabbt ett löfte om ingen loggning kan brytas.