Витік даних, пов’язаний зі SplitVPN — провайдером віртуальної приватної мережі, раніше відомим як NotVPN, — викрив 865 336 користувачів і близько 58 мільйонів журналів підключень. Інцидент привертає пильну увагу, оскільки SplitVPN, як і багато VPN-сервісів, просував себе обіцянкою конфіденційності: суворою політикою відсутності журналів, яка запевняла користувачів, що їхня онлайн-активність ніколи не записуватиметься і не зберігатиметься. Витік свідчить, що на практиці ця обіцянка не витримала перевірки.
Для індустрії, яка майже повністю побудована на довірі, це саме та історія, що змінює спосіб оцінювання заяв VPN-провайдерів. Мільйони людей використовують VPN саме для того, щоб їхні звички перегляду ніде не відстежувалися та не зберігалися. Коли власна практика логування провайдера суперечить його маркетингу, це ставить складні питання не лише перед клієнтами SplitVPN, а й перед усіма, хто покладається на позначку «без логів» як на підставу довіряти сервісу свій трафік.
Що сталося під час витоку SplitVPN
Згідно з розкриттям, викриті дані містили 865 336 записів користувачів разом із приблизно 58 мільйонами журналів підключень. Такий обсяг даних про підключення є показовим, оскільки справжній VPN без логів не повинен генерувати, а тим більше зберігати, записи про підключення користувачів у таких масштабах. Наявність десятків мільйонів журналів підключень прямо підриває основну гарантію конфіденційності, яку SplitVPN рекламував своїй базі користувачів.
SplitVPN раніше працював під назвою NotVPN, перш ніж провести ребрендинг. Витік SplitVPN, який викрив 865 тис. записів та 58 млн журналів вже спровокував ширшу дискусію про те, як VPN-компанії перевіряють і забезпечують дотримання власних політик конфіденційності, особливо менші або маловідомі провайдери, які можуть не проходити такого самого рівня незалежного аудиту, як більші, усталені сервіси.
Чому заява про відсутність журналів така важлива
Уся ціннісна пропозиція VPN ґрунтується на довірі. Користувачі спрямовують свій трафік через сторонній сервер саме для того, щоб їхній інтернет-провайдер, мережеві адміністратори або інші спостерігачі не могли бачити, що вони роблять онлайн. В обмін на це вони віддають таку саму видимість у руки VPN-провайдера. Політика відсутності журналів — це той механізм, який має не допустити, щоб сама VPN-компанія стала джерелом витоку.
Коли провайдер рекламує відсутність журналів, а пізніше виявляється, що він зберігав метадані підключень, і ці метадані потім викриваються під час витоку, це зводить нанівець сенс використання сервісу. Користувачі не просто отримали витік своїх даних через зовнішнього атакувальника — їхні дані існували у формі, яку обіцяли ніколи не створювати. Саме тому регулятори, дослідники безпеки та адвокати приватності постійно наполягають на незалежних аудитах заяв про відсутність журналів, а не на прийнятті маркетингових формулювань за чисту монету.
Які дані було викрито
У витоку SplitVPN, як повідомляється, фігурували записи облікових записів користувачів і десятки мільйонів журналів підключень. Такі журнали підключень потенційно можуть розкривати закономірності, як-от коли користувач підключався, на який час та інші метадані, пов’язані з його VPN-сесіями. Навіть без повної історії переглядів такий тип метаданих може використовуватися для встановлення поведінки, часу та звичок, які користувачі вважали приватними.
Для постраждалих осіб це означає, що інформація, яка, на їхню думку, ніколи не збиралася, тепер прив’язана до їхніх акаунтів і потенційно могла стати доступною несанкціонованим сторонам. Це інший і, можливо, більш руйнівний сценарій, ніж типовий витік даних, оскільки він також знищує основу довіри, на якій продавався сервіс.
Що це означає для вас
Якщо ви коли-небудь користувалися SplitVPN або NotVPN, варто сприйняти це як сигнал переглянути свій обліковий запис і змінити всі пов’язані з сервісом облікові дані, включно з повторно використаними паролями на інших платформах. У ширшому сенсі цей витік нагадує, що «без логів» — це заява, а не гарантія, якщо вона не пройшла незалежну перевірку. Перш ніж довірити будь-якому VPN-провайдеру свій трафік, шукайте докази сторонніх аудитів, звіти про прозорість або документовану історію відстоювання обіцянок приватності під пильною увагою.
Це також гарний момент, щоб переоцінити, чого ви очікуєте від VPN. Політика відсутності журналів має означати, що насамперед немає чому витікати. Якщо витік продукує мільйони журналів підключень від провайдера, який стверджував, що не зберігає їх, це серйозний сигнал про те, як компанія насправді працює за лаштунками, незалежно від того, що заявляє її маркетинг.
Практичні висновки
Якщо ви є поточним або колишнім користувачем SplitVPN чи NotVPN, негайно змініть пароль свого облікового запису та оновіть його скрізь, де ви могли його використати повторно. Відстежуйте підозрілу активність у своїх поштових та платіжних акаунтах у найближчі тижні після цього розкриття. Надалі обирайте VPN-провайдерів, які публікують незалежно аудитовані звіти про відсутність журналів, замість того щоб покладатися на неперевірені заяви. І ставтеся до будь-якої обіцянки приватності, від будь-якого провайдера, як до того, що потрібно перевіряти, а не приймати за замовчуванням, оскільки цей інцидент показує, як швидко заява про відсутність журналів може бути порушена.




