«Без журналов» не получилось. Анализ утечки SplitVPN подтвердил массовый сбор метаданных

За красивыми обещаниями скрывалась неприглядная правда.


vx33vh9rp0p52mr0ijndzhz2md7wuds2.jpg

Рекламное обещание VPN можно проверить лишь по внутренним данным, и анализ утечки SplitVPN подтвердил ключевое подозрение: сервис действительно сохранял десятки миллионов журналов подключений, хотя заявлял об их отсутствии.

На прошлой неделе мы уже сообщали о продаже 17-гигабайтной базы SplitVPN, ранее известного как NotVPN. Продавец утверждал, что архив содержит сведения о 23,4 млн пользователей, однако тогда подлинность дампа оставалась неподтверждённой. Теперь же команда Mysterium получила копию базы и изучила структуру таблиц, счётчики и выборочные записи.

В результате подтвердились основные цифры: около 23,4 млн пользовательских записей, 13,6 млн устройств, 2,6 млн платежей и почти 58 млн строк в таблице deviceProxy. Каждая строка связывает устройство с конкретным сервером VPN и временем соединения. Журналы непрерывно пополнялись с июня 2025 года до 21 июля 2026 года, когда базу выгрузили.

Новый анализ также уточнил содержание утечки. В журналах не нашли адресов посещённых сайтов и полной истории просмотра. Однако вместе с электронной почтой, последним IP-адресом и идентификаторами устройств записи позволяют установить, какое устройство, откуда, к какому узлу VPN и когда подключалось. Такой сбор прямо противоречит заявлению SplitVPN об отсутствии журналов активности и соединений.

В платёжных таблицах не оказалось полных номеров карт. База хранит первые шесть и последние четыре цифры, срок действия, суммы, идентификаторы операций и токены повторного списания. Дамп также содержит пять административных учётных записей с bcrypt-хешами паролей, ролями и полным журналом действий сотрудников.

Продавец связывает основную аудиторию сервиса с Россией, Ираном, Индией и Мьянмой. Для пользователей, которые подключались к VPN ради обхода блокировок, сочетание электронной почты, IP и точного времени соединения раскрывает сам факт использования сервиса даже без списка посещённых ресурсов.

Пользователям NotVPN и SplitVPN рекомендуют считать связанные с аккаунтом адрес электронной почты и IP-адреса скомпрометированными, сменить повторно использованные пароли, включить двухфакторную аутентификацию, остерегаться адресного фишинга и проверить операции по карте. Метаданные подключений уже вышли из-под контроля владельца сервиса.