Хакеры взломали SplitVPN — и заодно доказали, что сервис хранил вообще всё, что обещал не хранить

5487
Хакеры взломали SplitVPN — и заодно доказали, что сервис хранил вообще всё, что обещал не хранить

23,4 миллиона аккаунтов и 58 миллионов записей о трафике теперь продаются в открытую.

image

VPN-сервис SplitVPN, ранее работавший под названием NotVPN, мог допустить крупную утечку пользовательских данных. Неизвестные выставили на продажу архив объёмом 17 ГБ и утверждают, что получили сведения о 23,4 млн аккаунтов, платёжных операциях, устройствах и активности клиентов. Независимого подтверждения подлинности всей базы пока нет, а сам сервис публично не сообщил подробности предполагаемого взлома.

По словам продавцов, в архив вошли адреса электронной почты, IP-адреса, страны пользователей и статусы подписок. Отдельный массив якобы содержит информацию о 13,6 млн устройств, включая их идентификаторы и данные, связанные с учётными записями Apple.

Среди наиболее чувствительных материалов злоумышленники упоминают 23,9 млн записей об авторизациях. В них могут находиться IP-адреса, идентификаторы устройств и токены, применявшиеся для входа. Если часть токенов оставалась действительной на момент утечки, злоумышленники теоретически могли попытаться использовать их для доступа к чужим аккаунтам без ввода пароля.

В базе также якобы обнаружились сведения о 2,6 млн платежей через неназванный банк. Авторы объявления заявляют о наличии номеров карт, сумм и времени проведения операций. По опубликованному описанию невозможно понять, содержатся ли в архиве полные платёжные реквизиты или только их частично скрытые варианты, которые сервисы обычно сохраняют для отображения истории покупок.

Главное противоречие связано с журналами работы VPN. На сайте SplitVPN делается акцент на приватном соединении и отсутствии обязательной регистрации, однако продавцы базы утверждают, что получили около 58 млн записей deviceProxy. В них якобы перечислены идентификаторы пользователей, прокси-серверы и ресурсы, к которым направлялся трафик.

Подтверждение существования подобных журналов означало бы, что сервис сохранял значительно больше технических данных, чем мог ожидать пользователь от VPN, рекламирующего конфиденциальность. По IP-адресу, времени подключения, выбранному серверу и адресу назначения можно связать конкретное устройство с определённой сетевой активностью, даже если содержимое трафика оставалось зашифрованным.

Доступная в App Store карточка SplitVPN уже показывает, что приложение не обходится без сбора информации. Разработчик указал электронную почту, идентификатор устройства, сведения об использовании и диагностические данные. Apple подчёркивает, что эти сведения предоставляет сама компания и магазин не проверяет их самостоятельно.

Согласно описанию в App Store, информация относится к категории данных, которые разработчик не связывает напрямую с личностью пользователя. Электронная почта и идентификатор устройства могут применяться для работы функций и персонализации, а сведения о взаимодействии с приложением, рекламе, сбоях и производительности используются для аналитики.

Подобные формулировки сами по себе не доказывают наличие заявленной хакерами базы. Они лишь показывают разницу между рекламным образом полностью анонимного VPN и фактической работой приложения, которому всё равно требуются данные для управления подпиской, устройствами, рекламой и технической поддержкой.

Политика конфиденциальности также допускает применение файлов cookie и передачу информации сторонним организациям, однако исчерпывающий список получателей пользователю не предоставляется. Отключение cookie, согласно документу, может ограничить работу некоторых функций. Поэтому обещание приватности не следует воспринимать как гарантию полного отсутствия записей о клиенте.

Бесплатная модель дополнительно повышает значение подобных условий. Работа серверов, разработка приложений, реклама и поддержка требуют постоянных расходов. Если большую часть аудитории не удаётся монетизировать через подписки, сервис может покрывать затраты рекламой, аналитикой или обработкой пользовательских данных.

Пока содержимое выставленного архива не изучили независимые исследователи, цифры в объявлении следует считать заявлениями предполагаемых злоумышленников. Публикация о продаже базы действительно появилась в открытом доступе, но доступные сведения не позволяют подтвердить ни число пострадавших, ни полноту журналов, ни происхождение платёжных записей.

Пользователям SplitVPN разумно выйти из активных сеансов, сменить пароль, если он применялся на других сайтах, и внимательно проверить историю платежей. При наличии такой возможности стоит отозвать связанные устройства и выпустить новые токены авторизации. До официального объяснения со стороны сервиса безопаснее исходить из того, что адрес электронной почты, IP, сведения об устройстве и история подключений могли попасть к посторонним.