Взломали VPN-сервис SplitVPN: данные тысяч пользователей выставили на продажу

Безопасность Олег Васильевич Клод 23.07.2026 5 мин чтения 8 просмотров
Взломали VPN-сервис SplitVPN: данные тысяч пользователей выставили на продажу

Хакеры заявили, что получили доступ к VPN-сервису SplitVPN и выставили данные пользователей на продажу. Под удар, по их словам, попали тысячи человек. Взлом SplitVPN неловок даже не самим фактом атаки, а тем, что сервис публично обещал «полную анонимность» и «отсутствие логов». В его собственной политике конфиденциальности при этом чёрным по белому написано: данные собираются и могут передаваться третьим лицам.

Об инциденте сообщил Telegram-канал @exploitex. Точную цифру пострадавших там не называют, зато называют цену вопроса для пользователя: его собственные данные. Хороший повод разобраться, почему слова «ноль логов» на витрине VPN стоят ровно столько, сколько написано в юридическом документе мелким шрифтом. В конце вы найдёте короткий чек-лист, по которому можно оценить любой VPN за пару минут, ещё до установки.

Что произошло: взлом SplitVPN и утечка данных пользователей

Схема банальная до зевоты: злоумышленники получили доступ к инфраструктуре сервиса, выгрузили пользовательскую базу и предложили её покупателям. Что обычно лежит в таких базах при утечке данных VPN? Электронные почты, платёжные данные (если сервис платный), а главное, логи подключений: кто, когда и к каким серверам подключался, с каких IP-адресов. Ровно те следы, которых по обещаниям сервиса «не существует».

Реакция аудитории канала оказалась показательной. Под постом больше всего не возмущения, а смайликов «смешно». Провал приватности бесплатного VPN восприняли как нечто ожидаемое, и это, пожалуй, главный сигнал. Люди привыкли, что за громким словом «анонимность» часто нет ничего, кроме маркетинга.

«Ноль логов» на лендинге, сбор данных в политике конфиденциальности

Здесь ядро истории. На главной странице SplitVPN крупным шрифтом обещают анонимность, отсутствие логов, защиту персональных данных. А в политике конфиденциальности, куда почти никто не заглядывает, прямое признание: сервис собирает разные данные о пользователях и оставляет за собой право передавать их третьим сторонам.

Это не противоречие по недосмотру, а две разные аудитории одного текста. Рекламный слоган написан для того, кто выбирает сервис за десять секунд, а privacy policy для юристов и на случай разбирательств. Когда витрина говорит одно, а юридический документ другое, верить надо документу.

Мораль автора источника предельно короткая: за бесплатный VPN приходится платить своими данными.

Почему «анонимность» VPN: вообще опасное слово

Анонимность VPN зависит не от лозунга, а от инженерии и юрисдикции. Значение имеют четыре скучные вещи: какие поля сервис в принципе записывает на своих серверах, в какой стране он зарегистрирован и кому по закону обязан выдавать данные, проходил ли он независимый аудит своей no-log-политики, и что реально написано в пользовательском соглашении.

Настоящая политика «без логов» работает так: сервис технически не хранит то, что могло бы связать конкретного человека с его трафиком, и это подтверждено сторонней проверкой. Всё остальное держится на честном слове. А честное слово, как показал взлом SplitVPN, при утечке ничего не стоит.

Как «бесплатный» VPN зарабатывает на вас

Если вы не платите деньгами, вы платите иначе. Провайдер извлекает ценность из вашего трафика и профиля: сбор телеметрии, продажа обезличенных (а порой и не очень обезличенных) данных, встроенная реклама и трекеры. Бесплатный сервис вынужден на чём-то жить, и живёт он на вас. Опасность бесплатного VPN не паранойя, а бизнес-модель.

Это повторяющийся сюжет. Ещё в 2020 году исследователи нашли открытую базу примерно на 1,2 млрд записей (около 1,2 ТБ), связанную с семью бесплатными VPN: UFO VPN, FAST VPN, Free VPN, Super VPN, Flash VPN, Secure VPN и Rabbit VPN. Внутри лежали IP-адреса, логи подключений и даже пароли в открытом виде. При этом все они рекламировались как «no-log». Популярное Android-приложение SuperVPN тоже не раз всплывало в утечках с раскрытием пользовательских данных и серверных секретов.

Взлом SplitVPN продолжает этот ряд. От мега-утечки 2020 года его отличает только масштаб и то, что об этой конкретной базе теперь знаете и вы.

Что делать, если вы пользовались SplitVPN или похожим сервисом

Если ваш VPN оказался в списке взломанных, действуйте, не откладывая:

  1. Смените пароль от аккаунта VPN и везде, где вы использовали такой же пароль. Пароли из утечек первым делом прогоняют по другим сервисам.
  2. Включите двухфакторную аутентификацию (2FA) на почте и важных аккаунтах: Госуслуги, банк, основной email.
  3. Ждите фишинг. После утечек по адресам из базы рассылают письма «от поддержки» с просьбой «подтвердить данные». Не переходите по ссылкам из таких писем.
  4. Проверьте привязанную карту, если сервис был платным, и при сомнениях перевыпустите её.
  5. Удалите приложение и смените сервис. Доверие к скомпрометированному провайдеру восстановить нечем.

Чек-лист: как выбрать VPN за пару минут до установки

Вот обещанный способ проверки. Гарантии он не даёт, но отсеивает большинство мусорных сервисов ещё на входе:

На что смотретьХороший знакТревожный сигнал
Модель оплатыПлатная подписка«Полностью бесплатно и навсегда»
Политика логовЕсть независимый аудит no-log«Ноль логов» только в рекламе
ЮрисдикцияУказана прямо, понятно кому подчиняетсяНе найти, где вообще зарегистрирован сервис
Privacy policyНаписано, что именно и зачем собираютПраво «передавать данные третьим лицам»
ПрозрачностьПонятно, кто владелец и командаАнонимный лендинг, только кнопка «скачать»

Привычка простая: перед установкой откройте политику конфиденциальности и найдите слова «сбор данных» и «третьи лица». Тридцать секунд поиска по странице говорят о сервисе больше, чем весь его рекламный текст.

Здесь и проходит граница между «бесплатным» VPN и платным сервисом с репутацией: когда провайдер живёт на подписку, у него нет коммерческого мотива торговать вашим трафиком. По этой логике устроен и Sigma: платная модель, прозрачная политика данных, инфраструктура под задачи пользователей из России и СНГ.

Опрос 0 голос.

Каким VPN вы пользуетесь прямо сейчас?

Частые вопросы

Значит, все бесплатные VPN опасны?

Не все одинаково, но модель «бесплатно навсегда» почти всегда предполагает монетизацию за счёт данных или рекламы. Если вам важна приватность, бесплатный VPN плохая ставка.

Как понять, что у VPN реально нет логов?

Только по независимому аудиту от сторонней компании. Фраза «no-log» на сайте это заявление, а не доказательство. Доказательство даёт аудит.

Свой VPS безопаснее готового VPN?

Часто да: на арендованном сервере вы сами контролируете, что логируется и кому это доступно. Минус в том, что для настройки нужно чуть больше технических навыков.

Источники

Telegram-канал @exploitex, сообщение о взломе SplitVPN и продаже данных пользователей

Вопрос читателям

А вы вообще читали политику конфиденциальности своего VPN? Честно.

Ответить в комментариях
Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман
Читать следующую Кто такой Phineas Fisher: хакер, который унизил производителей шпионского ПО и не был пойман

Комментарии

0
?

Пока нет комментариев. Будьте первым!