SplitVPN İhlali Neleri Açığa Çıkardı
Yeni ortaya çıkan bir veri ihlali, sanal özel ağ sağlayıcısı SplitVPN'i, VPN sektöründe sürekli gündeme gelen rahatsız edici bir sorunun merkezine yerleştirdi: Verilerinizi kaydetmediğini vaat eden bir şirket, yine de kaydettiği ortaya çıktığında ne olur?
Olayla ilgili haberlere göre ihlal, yaklaşık 865.000 kullanıcı kaydıyla birlikte tam kredi kartı numaralarını açığa çıkardı. Bu, herhangi bir çevrimiçi hizmet için başlı başına ciddi bir olay olurdu. Ancak kapsam, fatura bilgilerinin çok ötesine geçiyor. Sızdırılan veritabanının, şifre karmalarıyla birlikte yönetici hesaplarını, SplitVPN'in kendi operatörlerinin eylemlerini izleyen günlükleri ve App Store hesaplarının sağlanmasına ilişkin altyapı ayrıntılarını içerdiği bildirildi. Sızıntıyı inceleyen güvenlik araştırmacıları, yönetici düzeyinde kimlik bilgilerinin ve dahili operasyonel verilerin varlığının, ihlalin yalnızca kullanıcıya dönük kayıtların gösterdiğinden daha ileri gidebileceğini belirtti.
Ancak belki de en önemli ayrıntı, aynı veritabanında 58 milyon gizli bağlantı günlüğünün keşfedilmesidir. Bir VPN sağlayıcısı için bu tek rakam, güvene, kredi kartı ifşası veya yönetici kimlik bilgisi sızıntısının toplamından daha fazla zarar vermektedir.
58 Milyon Kaydedilmiş Bağlantı, Kayıt Tutmama İddialarıyla Neden Çelişiyor?
Bir VPN'in tüm değer teklifi basit bir vaade dayanır: Sağlayıcınız trafiğinizi yönlendirir, şifreler ve ne yaptığınıza veya ne zaman yaptığınıza dair bir kayıt tutmaz. Sağlayıcılar bunu, VPN reklamcılığında sıklıkla en çok tekrarlanan ifade olan "kayıt tutmama politikası" olarak pazarlar. Gizlilik bilincine sahip kullanıcıların hizmet için para ödemesinin nedeni budur.
58 milyon bağlantı günlüğü içeren bir veritabanı varsayımsal bir teknik ayrıntı değildir. SplitVPN'in müşterilerine tanıttığı politikanın, sunucularında gerçekte olanla örtüşmediğine dair doğrudan bir kanıttır. Bu tür bağlantı günlükleri tipik olarak zaman damgaları, oturum süresi ve kaynak veya hedef IP adresleri gibi bilgileri yakalar; gerçek bir kayıt tutmama mimarisinin tam olarak saklamaktan kaçınmak üzere tasarlandığı meta veriler. Bu veriler, ödeme bilgileri ve yönetici kimlik bilgileriyle birlikte sızdırılabilir bir SQL veritabanında bulunduğunda, günlüklerin çalınacak kadar uzun süre ve yeterince alınabilir bir formatta var olduğunu doğrular.
Bu, bir VPN'in kayıt tutmama pazarlamasının bir sızıntıyla çeliştiği ilk sefer değil ve son da olmayacak. Ancak buradaki ölçek, yüz binlerce kullanıcı hesabına bağlı on milyonlarca bireysel bağlantı kaydı, SplitVPN'i sağlayıcıların söyledikleri ile sakladıkları arasındaki uçurumun çarpıcı bir vaka incelemesi haline getiriyor. Sızdırılan veritabanının tam olarak ne içerdiği ve kayıt tutmama çelişkisinin neden önemli olduğuna dair daha ayrıntılı bir analiz için, SplitVPN ihlali ve kayıt tutmama iddialarına ilişkin daha önceki haberimiz ayrıntıları daha detaylı bir şekilde ele alıyor.
Bir VPN Sağlayıcısının Güvenlik ve Kayıt Uygulamaları Nasıl Değerlendirilir?
SplitVPN olayı, bir pazarlama sayfasına yazılmış kayıt tutmama iddiasının bir doğrulama değil, bir vaat olduğunu hatırlatan faydalı bir uyarıdır. SplitVPN kullanmış olsun ya da olmasın, herhangi bir VPN sağlayıcısını değerlendiren okuyucular, politika metnini olduğu gibi kabul etmek yerine birkaç somut hesap verebilirlik işareti aramalıdır.
Bağımsız, üçüncü taraf güvenlik denetimleri şu anda mevcut olan gerçek doğrulamaya en yakın şeydir. Harici bir firmayı sunucu yapılandırmalarını incelemesi ve günlüklerin tutulmadığını onaylaması için görevlendirmiş bir sağlayıcı, kullanıcılara yazılı bir politikadan daha somut bir şey sunar. Ayrıca, bir sağlayıcının belgelenmiş bir şeffaflık raporu geçmişi, açıkça ele alınan ifşa edilmiş ihlalleri ve fatura ile hesap bilgileri için net bir veri saklama programı olup olmadığını kontrol etmeye değer, çünkü ödeme verileri genellikle kullanıcıların yalnızca tarama günlüklerine odaklanırken gözden kaçırdığı kısımdır. SplitVPN'in kayıt tutmama çelişkisinin analizi, herhangi bir sağlayıcının gizlilik iddialarına güvenmeden önce sorulmaya değer ek soruları ele alıyor.
Bu Sizin İçin Ne Anlama Geliyor?
Mevcut veya eski bir SplitVPN kullanıcısıysanız, bunu sadece göz atıp geçeceğiniz bir manşet olarak değil, harekete geçmenizi gerektiren aktif bir olay olarak değerlendirin. Kredi kartı numaralarının ifşa edilmesi, finansal bilgilerinizin dolandırıcılık riski altında olabileceği anlamına gelir. Bağlantı günlüklerinin ifşa edilmesi, hiç kaydedilmediğine inandığınız etkinliğin artık hesabınızla ilişkilendirilebileceği anlamına gelir. Ve yönetici kimlik bilgilerinin ifşa edilmesi, SplitVPN iyileştirmeyi onaylayana kadar temel platformun kendisinin güvenli olmayabileceği anlamına gelir.
SplitVPN Kullanıcısıysanız Atmanız Gereken Adımlar
SplitVPN hesabınıza bağlı ödeme yöntemini iptal edin veya değiştirin ve yetkisiz işlemler için hesap özetlerinizi yakından izleyin. SplitVPN şifrenizi hemen değiştirin ve bu şifreyi başka bir yerde yeniden kullandıysanız, orada da değiştirin. Mümkün olan her hesapta iki faktörlü kimlik doğrulamayı etkinleştirin. Saldırganlar genellikle sızdırılan verileri ikna edici takip dolandırıcılıkları hazırlamak için kullandığından, bu ihlale atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun. Son olarak, yeni bir VPN arıyorsanız, yalnızca kendi beyan ettiği politikalara değil, bağımsız olarak denetlenmiş kayıt tutmama iddialarına sahip sağlayıcılara öncelik verin.
SplitVPN veri ihlali kayıt tutmama çelişkisi, gizlilik vaatlerinin sadece pazarlama metni değil, kanıt gerektirdiğine dair net bir sinyaldir. Kullanıcılar, iddialarını sadece dile getirmekle kalmayıp gösterebilen sağlayıcıları hak ediyor.




