Vụ rò rỉ SplitVPN đã tiết lộ những gì

Một vụ rò rỉ dữ liệu mới được tiết lộ đã đặt SplitVPN, một nhà cung cấp mạng riêng ảo, vào trung tâm của một câu hỏi khó chịu liên tục trỗi dậy trong ngành VPN: điều gì xảy ra khi một công ty hứa không ghi nhật ký hoạt động của bạn nhưng hóa ra lại vẫn ghi lại.

Theo báo cáo về vụ việc, vụ rò rỉ đã làm lộ khoảng 865.000 hồ sơ người dùng cùng với số thẻ thanh toán đầy đủ. Chỉ riêng điều đó đã là một sự cố nghiêm trọng đối với bất kỳ dịch vụ trực tuyến nào. Nhưng phạm vi còn vượt xa thông tin thanh toán. Cơ sở dữ liệu bị lộ được cho là bao gồm các tài khoản quản trị viên với đầy đủ mã băm mật khẩu, nhật ký theo dõi hành động của chính các nhà vận hành SplitVPN, và các chi tiết cơ sở hạ tầng liên quan đến việc cung cấp tài khoản App Store. Các nhà nghiên cứu bảo mật đã xem xét vụ rò rỉ lưu ý rằng sự hiện diện của thông tin đăng nhập cấp quản trị và dữ liệu vận hành nội bộ cho thấy vụ vi phạm có thể còn lan rộng hơn so với những gì chỉ riêng hồ sơ hướng tới người dùng cho thấy.

Tuy nhiên, có lẽ chi tiết gây hệ quả nghiêm trọng nhất là việc phát hiện 58 triệu nhật ký kết nối ẩn bên trong cùng cơ sở dữ liệu đó. Đối với một nhà cung cấp VPN, chỉ riêng con số đó đã gây tổn hại đến lòng tin nhiều hơn cả việc lộ thông tin thẻ thanh toán và lộ thông tin đăng nhập quản trị cộng lại.

Tại sao 58 triệu kết nối được ghi nhật ký lại mâu thuẫn với tuyên bố không ghi nhật ký

Toàn bộ giá trị cốt lõi của VPN dựa trên một lời hứa đơn giản: nhà cung cấp của bạn định tuyến lưu lượng truy cập, mã hóa nó, và không lưu giữ hồ sơ về những gì bạn đã làm hay khi nào bạn làm điều đó. Các nhà cung cấp tiếp thị điều này như một "chính sách không ghi nhật ký" (no-logs policy), thường là cụm từ được lặp lại nhiều nhất trong quảng cáo VPN. Đó là lý do người dùng quan tâm đến quyền riêng tư trả tiền cho dịch vụ ngay từ đầu.

Một cơ sở dữ liệu chứa 58 triệu nhật ký kết nối không phải là một chi tiết kỹ thuật mang tính giả thuyết. Đó là bằng chứng trực tiếp cho thấy bất kỳ chính sách nào mà SplitVPN quảng cáo với khách hàng đều không khớp với những gì thực sự diễn ra trên máy chủ của họ. Các nhật ký kết nối kiểu này thường nắm bắt thông tin như dấu thời gian, thời lượng phiên, và địa chỉ IP nguồn hoặc đích, chính xác là những siêu dữ liệu mà một kiến trúc không ghi nhật ký thực sự được thiết kế để tránh lưu giữ. Khi dữ liệu đó cuối cùng nằm trong một cơ sở dữ liệu SQL có thể bị xâm phạm cùng với thông tin thanh toán và thông tin đăng nhập quản trị, nó xác nhận rằng các nhật ký đã tồn tại đủ lâu, và ở một định dạng đủ để truy xuất, để bị đánh cắp.

Đây không phải là lần đầu tiên hoạt động tiếp thị không ghi nhật ký của một VPN bị mâu thuẫn bởi một vụ rò rỉ, và cũng sẽ không phải là lần cuối cùng. Nhưng quy mô ở đây, hàng chục triệu bản ghi kết nối riêng lẻ gắn với hàng trăm nghìn tài khoản người dùng, khiến SplitVPN trở thành một nghiên cứu điển hình rõ ràng về khoảng cách giữa những gì nhà cung cấp nói và những gì họ lưu trữ. Để có phân tích sâu hơn về chính xác những gì cơ sở dữ liệu bị rò rỉ chứa và tại sao mâu thuẫn ghi nhật ký lại quan trọng, bài viết trước đây của chúng tôi về vụ rò rỉ SplitVPN và các tuyên bố không ghi nhật ký của nó sẽ đi vào chi tiết cụ thể hơn.

Cách thẩm tra các biện pháp bảo mật và ghi nhật ký của nhà cung cấp VPN

Sự cố SplitVPN là một lời nhắc nhở hữu ích rằng một tuyên bố không ghi nhật ký in trên trang tiếp thị không phải là sự xác minh, mà chỉ là một lời hứa. Độc giả đánh giá bất kỳ nhà cung cấp VPN nào, dù có sử dụng SplitVPN hay không, nên tìm kiếm một vài dấu hiệu cụ thể về trách nhiệm giải trình thay vì coi ngôn từ chính sách theo bề mặt.

Các cuộc kiểm toán bảo mật độc lập của bên thứ ba là thứ gần nhất với sự xác minh thực sự hiện có. Một nhà cung cấp đã ủy thác cho một công ty bên ngoài kiểm tra cấu hình máy chủ của mình và xác nhận không lưu giữ nhật ký mang đến cho người dùng điều gì đó vững chắc hơn là một chính sách bằng văn bản. Cũng đáng để kiểm tra xem nhà cung cấp có lịch sử được ghi chép về các báo cáo minh bạch, các vi phạm được công bố và xử lý một cách cởi mở, và lịch trình lưu giữ dữ liệu rõ ràng cho thông tin thanh toán và tài khoản hay không, vì dữ liệu thanh toán thường là phần người dùng bỏ qua khi chỉ tập trung vào nhật ký duyệt web. Phân tích về mâu thuẫn không ghi nhật ký của SplitVPN đề cập đến những câu hỏi bổ sung đáng để hỏi trước khi tin tưởng vào các tuyên bố về quyền riêng tư của bất kỳ nhà cung cấp nào.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là người dùng SplitVPN hiện tại hoặc trước đây, hãy coi đây là một sự cố đang diễn ra cần hành động, chứ không chỉ là một tiêu đề để lướt qua. Việc lộ số thẻ thanh toán có nghĩa là thông tin tài chính của bạn có thể có nguy cơ bị gian lận. Việc lộ nhật ký kết nối có nghĩa là hoạt động mà bạn tin rằng chưa bao giờ bị ghi lại giờ đây có thể bị gắn với tài khoản của bạn. Và việc lộ thông tin đăng nhập quản trị có nghĩa là chính nền tảng cơ sở có thể không an toàn cho đến khi SplitVPN xác nhận đã khắc phục.

Các bước cần thực hiện nếu bạn là người dùng SplitVPN

Hủy hoặc thay thế phương thức thanh toán liên kết với tài khoản SplitVPN của bạn và theo dõi chặt chẽ các sao kê để phát hiện các giao dịch trái phép. Thay đổi mật khẩu SplitVPN của bạn ngay lập tức, và nếu bạn đã sử dụng lại mật khẩu đó ở bất kỳ nơi nào khác, hãy thay đổi ở đó luôn. Bật xác thực hai yếu tố trên mọi tài khoản có sẵn. Cảnh giác với các nỗ lực lừa đảo trực tuyến (phishing) viện dẫn đến vụ rò rỉ này, vì kẻ tấn công thường sử dụng dữ liệu bị rò rỉ để tạo ra các trò lừa đảo tiếp theo đầy thuyết phục. Cuối cùng, nếu bạn đang tìm mua một VPN mới, hãy ưu tiên các nhà cung cấp có tuyên bố không ghi nhật ký được kiểm toán độc lập thay vì chỉ dựa vào các chính sách tự báo cáo.

Mâu thuẫn không ghi nhật ký trong vụ rò rỉ dữ liệu SplitVPN là một tín hiệu rõ ràng rằng các lời hứa về quyền riêng tư cần bằng chứng, chứ không chỉ là lời quảng cáo. Người dùng xứng đáng có được những nhà cung cấp có thể chứng minh các tuyên bố của họ, chứ không chỉ nói suông.