Що викрив витік даних SplitVPN
Нещодавно розкритий витік даних поставив SplitVPN, постачальника послуг віртуальної приватної мережі, у центр незручного питання, яке постійно виникає в індустрії VPN: що відбувається, коли компанія, яка обіцяє не вести логи вашої активності, все одно їх веде.
Згідно з повідомленнями про інцидент, витік викрив приблизно 865 000 записів користувачів разом із повними номерами платіжних карток. Саме лише це було б серйозним інцидентом для будь-якого онлайн-сервісу. Але масштаб виходить далеко за межі платіжної інформації. Викрита база даних, як повідомляється, містила адміністративні облікові записи з хешами паролів, логи, що відстежують дії власних операторів SplitVPN, а також деталі інфраструктури, пов'язані зі створенням облікових записів App Store. Дослідники безпеки, які перевірили витік, зазначили, що наявність облікових даних рівня адміністратора та внутрішніх операційних даних свідчить про те, що витік може сягати глибше, ніж лише записи, орієнтовані на користувачів.
Мабуть, найбільш значущою деталлю є виявлення 58 мільйонів прихованих логів підключень у тій самій базі даних. Для VPN-провайдера це одне число завдає більшої шкоди довірі, ніж витік платіжних карток і витік адміністративних облікових даних разом узяті.
Чому 58 мільйонів залогованих підключень суперечать заявам про відсутність логів
Уся ціннісна пропозиція VPN ґрунтується на простій обіцянці: ваш провайдер маршрутизує ваш трафік, шифрує його і не веде записів про те, що ви робили і коли. Провайдери рекламують це як "політику відсутності логів", часто найбільш повторювану фразу в рекламі VPN. Це причина, чому користувачі, які дбають про конфіденційність, взагалі платять за цю послугу.
База даних, що містить 58 мільйонів логів підключень, — це не гіпотетична технічна деталь. Це прямий доказ того, що будь-яка політика, яку SplitVPN рекламував своїм клієнтам, не відповідала тому, що насправді відбувалося на його серверах. Логи підключень такого типу зазвичай фіксують таку інформацію, як часові позначки, тривалість сеансу та IP-адреси джерела або призначення — саме ті метадані, уникнення зберігання яких і є метою справжньої архітектури без логів. Коли ці дані опиняються в SQL-базі даних, доступній для зламу, разом із платіжною інформацією та адміністративними обліковими даними, це підтверджує, що логи існували достатньо довго і в достатньо доступному для вилучення форматі, щоб їх могли викрасти.
Це не перший випадок, коли маркетинг VPN про відсутність логів був спростований витоком, і не останній. Але масштаб тут — десятки мільйонів окремих записів підключень, прив'язаних до сотень тисяч облікових записів користувачів, — робить SplitVPN яскравим прикладом розриву між тим, що провайдери кажуть, і тим, що вони зберігають. Для більш детального розбору того, що саме містить викрита база даних і чому суперечність із логуванням має значення, наше попереднє висвітлення витоку SplitVPN і його заяв про відсутність логів розглядає специфіку детальніше.
Як перевірити практики безпеки та логування VPN-провайдера
Інцидент зі SplitVPN є корисним нагадуванням про те, що заява про відсутність логів, надрукована на маркетинговій сторінці, — це не верифікація, а обіцянка. Читачі, які оцінюють будь-якого VPN-провайдера, незалежно від того, користувалися вони SplitVPN чи ні, повинні шукати кілька конкретних ознак підзвітності, а не сприймати формулювання політики за чисту монету.
Незалежні сторонні аудити безпеки — це найближчий до реальної верифікації інструмент, доступний на сьогодні. Провайдер, який замовив зовнішній фірмі перевірку конфігурацій своїх серверів і підтвердження того, що логи не зберігаються, дає користувачам щось більш вагоме, ніж письмова політика. Також варто перевірити, чи має провайдер задокументовану історію звітів про прозорість, розкриті та відкрито оброблені витоки, а також чіткий графік зберігання даних для платіжної та облікової інформації, оскільки платіжні дані — це часто те, що користувачі не помічають, зосереджуючись виключно на логах веб-перегляду. Аналіз суперечності щодо відсутності логів у SplitVPN охоплює додаткові питання, які варто поставити, перш ніж довіряти заявам про конфіденційність будь-якого провайдера.
Що це означає для вас
Якщо ви є поточним або колишнім користувачем SplitVPN, ставтеся до цього як до активного інциденту, що вимагає дій, а не просто як до заголовка, який можна проігнорувати. Викриття номерів платіжних карток означає, що ваша фінансова інформація може бути під загрозою шахрайства. Викриття логів підключень означає, що активність, яка, як ви вважали, ніколи не записувалася, тепер може бути прив'язана до вашого облікового запису. А викриття адміністративних облікових даних означає, що сама платформа може бути небезпечною, доки SplitVPN не підтвердить усунення проблем.
Кроки, яких слід вжити, якщо ви були користувачем SplitVPN
Скасуйте або замініть платіжний метод, прив'язаний до вашого облікового запису SplitVPN, і уважно відстежуйте виписки на предмет несанкціонованих транзакцій. Негайно змініть свій пароль SplitVPN, і якщо ви використовували цей пароль деінде, змініть його і там також. Увімкніть двофакторну автентифікацію для будь-якого облікового запису, де вона доступна. Слідкуйте за фішинговими спробами, які посилаються на цей витік, оскільки зловмисники часто використовують викриті дані для створення переконливих подальших шахрайських схем. Нарешті, якщо ви шукаєте новий VPN, надавайте перевагу провайдерам із незалежно перевіреними заявами про відсутність логів, а не лише самостійно задекларованими політиками.
Суперечність щодо відсутності логів у витоку даних SplitVPN є чітким сигналом того, що обіцянки конфіденційності потребують доказів, а не просто маркетингового тексту. Користувачі заслуговують на провайдерів, здатних продемонструвати свої заяви, а не просто їх декларувати.




