«Без журналов» не получилось. Анализ утечки SplitVPN подтвердил массовый сбор метаданных

leer en español

14732
«Без журналов» не получилось. Анализ утечки SplitVPN подтвердил массовый сбор метаданных

За красивыми обещаниями скрывалась неприглядная правда.

image

Рекламное обещание VPN можно проверить лишь по внутренним данным, и анализ утечки SplitVPN подтвердил ключевое подозрение: сервис действительно сохранял десятки миллионов журналов подключений, хотя заявлял об их отсутствии.

На прошлой неделе мы уже сообщали о продаже 17-гигабайтной базы SplitVPN, ранее известного как NotVPN. Продавец утверждал, что архив содержит сведения о 23,4 млн пользователей, однако тогда подлинность дампа оставалась неподтверждённой. Теперь же команда Mysterium получила копию базы и изучила структуру таблиц, счётчики и выборочные записи.

В результате подтвердились основные цифры: около 23,4 млн пользовательских записей, 13,6 млн устройств, 2,6 млн платежей и почти 58 млн строк в таблице deviceProxy. Каждая строка связывает устройство с конкретным сервером VPN и временем соединения. Журналы непрерывно пополнялись с июня 2025 года до 21 июля 2026 года, когда базу выгрузили.

Новый анализ также уточнил содержание утечки. В журналах не нашли адресов посещённых сайтов и полной истории просмотра. Однако вместе с электронной почтой, последним IP-адресом и идентификаторами устройств записи позволяют установить, какое устройство, откуда, к какому узлу VPN и когда подключалось. Такой сбор прямо противоречит заявлению SplitVPN об отсутствии журналов активности и соединений.

В платёжных таблицах не оказалось полных номеров карт. База хранит первые шесть и последние четыре цифры, срок действия, суммы, идентификаторы операций и токены повторного списания. Дамп также содержит пять административных учётных записей с bcrypt-хешами паролей, ролями и полным журналом действий сотрудников.

Продавец связывает основную аудиторию сервиса с Россией, Ираном, Индией и Мьянмой. Для пользователей, которые подключались к VPN ради обхода блокировок, сочетание электронной почты, IP и точного времени соединения раскрывает сам факт использования сервиса даже без списка посещённых ресурсов.

Пользователям NotVPN и SplitVPN рекомендуют считать связанные с аккаунтом адрес электронной почты и IP-адреса скомпрометированными, сменить повторно использованные пароли, включить двухфакторную аутентификацию, остерегаться адресного фишинга и проверить операции по карте. Метаданные подключений уже вышли из-под контроля владельца сервиса.