'Kayıt Tutmama' Sözü Veren Bir VPN'in Veritabanı Çevrimiçi Ortaya Çıktı

Daha önce NotVPN olarak bilinen VPN hizmeti SplitVPN'e ait olduğu iddia edilen çalıntı 17 GB'lık bir SQL veritabanı çevrimiçi ortaya çıktı ve içeriği, şirketin uzun süredir devam eden kayıt tutmama gizlilik vaadiyle doğrudan çelişiyor. Sızdırılan verilerin analizine göre, veritabanı yaklaşık 23,4 milyon kullanıcı kaydı, 13,6 milyon cihaz kaydı ve 2,6 milyon ödeme kaydı içeriyor. Kişisel, cihaz ve finansal verilerin bu kombinasyonu, gerçek bir kayıt tutmama politikasına sahip bir VPN hizmetinin asla toplayamaması, bir yana bir ihlalde kaybetmemesi gereken türden bir veri bütünüdür.

Sızıntının, çalınan veritabanlarının yeniden satılmadan veya diğer tehdit aktörleri tarafından parçalanmadan önce dağıtılması için sıklıkla kullanılan Altenen siber suç forumunda dolaşmaya başladığı bildirildi. Bu tür bir veri seti bu tarz bir foruma ulaştığında, diğer suç pazarlarına hızla yayılma eğilimi gösterir ve kontrol altına alınmasını neredeyse imkansız hale getirir. Tüm değer teklifi, kullanıcı etkinliği veya kimlik verilerini saklamama vaadine dayanan bir VPN sağlayıcısı için bu tür bir ifşa, olabilecek en yıkıcı durumdur.

'Kayıt Tutmama' İddiası Neden Şimdi Sorgulanıyor

VPN sağlayıcıları, kayıt tutmama politikalarını temel bir satış noktası olarak pazarlar: bir hükümet veya saldırgan kullanıcı verilerini talep etse bile, teslim edilecek hiçbir şey olmayacağı fikri. SplitVPN'in durumu, bu iddiaların neden körü körüne güven yerine incelemeyi hak ettiğini gösteriyor. Aynı olayın ayrı bir dökümü, ifşa olan verilerin on milyonlarca bağlantı kaydını da içerdiğini buldu; bu, SplitVPN'in kayıt tutmama taahhüdüne rağmen 58 milyon kaydı ifşa etmesiyle ilgili bağlantılı raporda ayrıntılı olarak ele alınıyor. Bağlantı kayıtları, cihaz tanımlayıcıları ve ödeme kayıtları, bir sağlayıcının hiç saklamadığını makul bir şekilde iddia edebileceği türden bilgiler değildir.

Pazarlama dili ile gerçek veri uygulamaları arasındaki bu uçurum SplitVPN'e özgü değil, ancak buradaki ölçek, bunu kayda değer bir vaka çalışması haline getiriyor. Milyonlarca kullanıcı, özellikle gizlilik vaat ettiği için bu hizmeti seçti ve birçoğu muhtemelen anonimliğin yalnızca kolaylık değil, kişisel güvenlik için de önemli olduğu bölgelerde kullandı. Bir sağlayıcının iç uygulamaları kamuya açık iddialarıyla örtüşmediğinde, sonuçlar utanmanın ötesine geçer. Özellikle kimliklerini veya konumlarını gizlemek için hizmete güvenenler olmak üzere, gerçek insanları riske atabilirler.

Sızdırılan veritabanına ve kökenlerine daha yakından bir bakış, kayıt tutmama iddiasının ilk etapta nasıl sorgulanır hale geldiği de dahil olmak üzere, tam olarak okunmaya değer. Bu sorunun daha derin bir incelemesi, SplitVPN'in reklamını yaptığı politika ile görünüşe göre sakladığı veriler arasındaki kopukluğu ele alan SplitVPN'in kayıt tutmama iddialarının neden doğrulamaya ihtiyaç duyduğuna dair bu analizde mevcuttur.

Bu Sizin İçin Ne Anlama Geliyor

SplitVPN'i veya öncülü NotVPN'i hiç kullandıysanız, bunu sadece okunacak bir şey olarak değil, harekete geçmek için bir sinyal olarak değerlendirin. İfşa olan veri setinin ödeme kayıtlarını içerdiği bildiriliyor, yani hesabınıza bağlı finansal bilgiler sızıntının bir parçası olabilir. Cihaz kayıtları, belirli donanımınıza bağlı tanımlayıcıların da ifşa olabileceğini gösteriyor; bu da kötü aktörlerin VPN kullanımınızı diğer hizmetlerdeki gerçek kimliğinizle ilişkilendirmesini kolaylaştırabilir.

Daha geniş anlamda, bu ihlal, bir VPN'in gizlilik politikasının ancak şirketin gerçek altyapısı ve güvenlik uygulamaları kadar iyi olduğunu hatırlatıyor. Bir web sitesinde yazılı kayıt tutmama iddiası, teknik bir garanti değil, bir pazarlama ifadesidir. Bu vaadi ciddiye alan sağlayıcılar genellikle sistemlerinin bağımsız denetimlerinden geçer ve o zaman bile, bir şirket destek veya dolandırıcılık önleme amaçları için gerekenden fazlasını toplarsa, faturalandırma sistemleri veya cihaz meta verilerinde ihlaller yine de meydana gelebilir.

SplitVPN Kullanıcılarının Şimdi Yapması Gerekenler

E-posta adresinizin ve muhtemelen ödeme bilgilerinizin ifşa olduğunu varsayarak başlayın. SplitVPN hesap şifrenizi hemen değiştirin ve aynı şifreyi yeniden kullandıysanız başka her yerde güncelleyin, çünkü kimlik bilgilerinin yeniden kullanımı, tek bir ihlalin birden fazla hesap ihlaline dönüşmesinin en yaygın yollarından biridir. Kredi kartıyla ödeme yaptıysanız, yetkisiz işlemler için hesap özetlerinizi yakından izleyin ve tanımadığınız bir şey görürseniz kart sağlayıcınızla iletişime geçmeyi düşünün.

Ayrıca, hizmeti kullanmaya devam etmek isteyip istemediğinizi gözden geçirmeye değer. Kayıt tutmama politikasına sahip bir sağlayıcının ilk etapta saklamaması gereken verileri içeren bu ölçekte bir ihlal, başka bir yere bakmak için meşru bir nedendir. Bundan sonra herhangi bir VPN'i değerlendirirken, yalnızca pazarlama metinlerine güvenmek yerine, kayıt tutmama iddialarının yayınlanmış bağımsız üçüncü taraf denetimlerine sahip sağlayıcıları arayın.

VPN Güvenine Dair Büyük Resim

SplitVPN olayı, VPN benimsemesinin çevrimiçi temel gizlilik koruması arayan insanlar arasında artmaya devam ettiği bir dönemde gerçekleşiyor. Bu büyüme, bunun gibi olayları daha az değil, daha önemli hale getiriyor. On milyonlarca kaydı etkileyen tek bir ihlal, yalnızca bir sağlayıcıya değil, VPN aboneliğinin otomatik olarak gizlilik anlamına geldiği fikrine olan güveni de aşındırır. Anlamına gelmez. Gizlilik, bir şirketin ana sayfasında iddia ettiğine değil, perde arkasında gerçekte ne yaptığına bağlıdır.

Şimdilik, etkilenen kullanıcılar hesaplarını ve finanslarını güvence altına almaya odaklanmalı ve diğer herkes bunu, herhangi bir sağlayıcıya verileri konusunda güvenmeden önce daha zor sorular sormak için bir teşvik olarak görmelidir. Bağımsız denetimleri okumak, bir şirketin ihlal geçmişini kontrol etmek ve bir hizmetin tam olarak hangi verileri topladığını anlamak, bunun gibi bir sonraki manşetten kaçınmaya yönelik uzun bir yol kat eden basit adımlardır.