База даних «безлогерського» VPN з'являється в мережі
Вкрадена SQL-база даних обсягом 17 ГБ, яка, ймовірно, належить SplitVPN — VPN-сервісу, раніше відомому як NotVPN, — з'явилася в мережі, і її вміст прямо суперечить багаторічній обіцянці компанії щодо конфіденційності та відсутності логів. Згідно з аналізом витоку даних, база містить приблизно 23,4 мільйона записів користувачів, 13,6 мільйона записів пристроїв та 2,6 мільйона записів платежів. Таке поєднання особистих даних, даних про пристрої та фінансової інформації — це саме те, що справжній «безлогерський» VPN-сервіс ніколи не повинен мати можливості збирати, не кажучи вже про те, щоб втратити через витік.
Повідомляється, що витік почав поширюватися на кіберзлочинному форумі Altenen — майданчику, який часто використовується для розповсюдження вкрадених баз даних перед їх перепродажем або розбором іншими зловмисниками. Коли набір даних потрапляє на такий форум, він, як правило, швидко поширюється через інші кримінальні маркетплейси, що робить стримування практично неможливим. Для VPN-провайдера, чия вся ціннісна пропозиція ґрунтується на обіцянці не зберігати дані про активність або особу користувачів, такий витік є чи не найбільш руйнівним.
Чому заява про «відсутність логів» тепер під питанням
VPN-провайдери рекламують політику відсутності логів як ключову перевагу: ідея полягає в тому, що навіть якби уряд або зловмисник вимагав дані користувачів, їм не було б чого передавати. Ситуація зі SplitVPN показує, чому ці заяви заслуговують на ретельну перевірку, а не на сліпу довіру. В окремому аналізі того ж інциденту було виявлено, що викриті дані також включали десятки мільйонів журналів підключень, як детально описано в пов'язаному звіті про витік 58 мільйонів логів SplitVPN попри обіцянку відсутності логів. Журнали підключень, ідентифікатори пристроїв та платіжні записи — це не та інформація, яку провайдер може правдоподібно стверджувати, що ніколи не зберігав.
Цей розрив між маркетинговою мовою та реальними практиками роботи з даними не є унікальним для SplitVPN, але масштаб тут робить цей випадок показовим. Мільйони користувачів обрали цей сервіс саме тому, що він обіцяв конфіденційність, і багато хто, ймовірно, використовував його в регіонах, де анонімність має значення для особистої безпеки, а не лише для зручності. Коли внутрішні практики провайдера не відповідають його публічним заявам, наслідки виходять за межі простого збентеження. Вони можуть наражати на реальну небезпеку людей, особливо тих, хто покладається на сервіс для маскування своєї особи або місцезнаходження.
Детальніший огляд викраденої бази даних та її походження вартий повного прочитання, включно з тим, як заява про відсутність логів взагалі опинилася під ударом. Глибше дослідження цього питання доступне в цьому аналізі того, чому заяви SplitVPN про відсутність логів потребують перевірки, який розглядає невідповідність між політикою, яку рекламував SplitVPN, та даними, які він, очевидно, зберігав.
Що це означає для вас
Якщо ви коли-небудь користувалися SplitVPN або його попередником NotVPN, сприйміть це як сигнал до дії, а не просто до прочитання. За повідомленнями, викритий набір даних включає платіжні записи, що означає, що фінансові дані, прив'язані до вашого облікового запису, можуть бути частиною витоку. Записи пристроїв свідчать про те, що ідентифікатори, пов'язані з вашим конкретним обладнанням, також можуть бути викриті, що може полегшити зловмисникам співвіднесення вашого використання VPN із вашою реальною особою в інших сервісах.
У ширшому сенсі цей витік є нагадуванням про те, що політика конфіденційності VPN-сервісу настільки ж добра, наскільки добра реальна інфраструктура та практики безпеки компанії. Заява про відсутність логів, надрукована на вебсайті, — це маркетингове твердження, а не технічна гарантія. Провайдери, які серйозно ставляться до цієї обіцянки, зазвичай проходять незалежні аудити своїх систем, і навіть тоді витоки з білінгових систем або метаданих пристроїв все одно можуть статися, якщо компанія збирає більше, ніж потрібно для підтримки або запобігання шахрайству.
Що користувачам SplitVPN слід зробити зараз
Почніть з припущення, що ваша електронна адреса та, можливо, платіжна інформація були викриті. Негайно змініть пароль до облікового запису SplitVPN, а також оновіть пароль у будь-якому іншому місці, де ви могли його повторно використати, оскільки повторне використання облікових даних є одним із найпоширеніших способів перетворення одного витоку на компрометацію кількох облікових записів. Якщо ви платили кредитною карткою, уважно стежте за виписками на предмет несанкціонованих транзакцій і розгляньте можливість звернення до емітента картки, якщо щось виглядатиме підозрілим.
Також варто переглянути, чи хочете ви взагалі продовжувати користуватися цим сервісом. Витік такого масштабу, що включає дані, які «безлогерський» провайдер не повинен був зберігати в першу чергу, є легітимною причиною шукати альтернативу. Оцінюючи будь-який VPN у майбутньому, шукайте провайдерів, які публікували незалежні сторонні аудити своїх заяв про відсутність логів, а не покладайтеся лише на маркетингові тексти.
Ширший контекст довіри до VPN
Інцидент зі SplitVPN відбувається в момент, коли впровадження VPN продовжує зростати серед людей, які шукають базового захисту конфіденційності в Інтернеті. Це зростання робить подібні інциденти більш значущими, а не менш. Один витік, що зачіпає десятки мільйонів записів, підриває довіру не лише до одного провайдера, а й до ширшої ідеї, що підписка на VPN автоматично означає конфіденційність. Ні. Конфіденційність залежить від того, що компанія насправді робить за лаштунками, а не від того, що вона заявляє на своїй головній сторінці.
Наразі постраждалим користувачам слід зосередитися на захисті своїх облікових записів та фінансів, а всім іншим варто сприйняти це як стимул ставити жорсткіші запитання, перш ніж довіряти свої дані будь-якому провайдеру. Читання незалежних аудитів, перевірка історії витоків компанії та розуміння того, які саме дані збирає сервіс, — це прості кроки, які значно допомагають уникнути наступного подібного заголовку.




