Η πρόσφατη διαρροή 865.000 λογαριασμών της SplitVPN αποδεικνύει ξανά πόσο επικίνδυνες είναι οι ψευδείς υποσχέσεις περί «no-logs». Αν χρησιμοποιούσες την υπηρεσία, τα προσωπικά σου δεδομένα και τα αρχεία σύνδεσης βρίσκονται πλέον εκτεθειμένα. Στο TechNoid αναλύουμε τι ακριβώς συνέβη και πώς μπορείς να προστατευτείς άμεσα.
- Η SplitVPN (πρώην NotVPN) υπέστη σοβαρή παραβίαση βάσης δεδομένων SQL 17 GB, εκθέτοντας 865.336 μοναδικά emails και 58 εκατομμύρια connection logs.
- Παρά τις διακηρύξεις για 100% ιδιωτικότητα, η εταιρεία κατέγραφε συστηματικά IPs, αναγνωριστικά συσκευών, χρονικές σημάνσεις και μερικά στοιχεία πληρωμών.
- Οι χρήστες σε περιοχές με αυστηρή κρατική λογοκρισία αντιμετωπίζουν άμεσο κίνδυνο ταυτοποίησης, ενώ όλοι οι συνδρομητές πρέπει να αλλάξουν κωδικούς πρόσβασης.
Πώς έγινε η παραβίαση των 17GB στη SplitVPN
Η παραβίαση εκδηλώθηκε όταν ένας εισβολέας δημοσίευσε μια βάση δεδομένων SQL μεγέθους 17 GB στο εγκληματικό φόρουμ Altenen. Η διαρροή επιβεβαιώθηκε επίσημα από την υπηρεσία καταγραφής παραβιάσεων Have I Been Pwned, η οποία ενέταξε στο ευρετήριό της 865.336 μοναδικές διευθύνσεις ηλεκτρονικού ταχυδρομείου.
Στη συνέχεια, οι ερευνητές ασφαλείας της Mysterium απέκτησαν και επαλήθευσαν το πλήρες πακέτο των δεδομένων. Η τεχνική τους ανάλυση αποκάλυψε ότι η διαρροή δεν περιορίστηκε σε απλά στοιχεία εγγραφής. Περιλάμβανε περίπου 23,4 εκατομμύρια εγγραφές χρηστών, 13,6 εκατομμύρια εγγραφές συσκευών, 2,6 εκατομμύρια εγγραφές πληρωμών και σχεδόν 58 εκατομμύρια αναλυτικά αρχεία καταγραφής συνδέσεων (connection logs).
Το μύθευμα του No-Logs και η πραγματικότητα
Η SplitVPN — η οποία λειτουργούσε παλαιότερα υπό την ονομασία NotVPN — βασίστηκε εμπορικά στην υπόσχεση «Zero Logs» και στην «100% εγγυημένη ιδιωτικότητα». Τα ευρήματα της βάσης δεδομένων αποδεικνύουν το ακριβώς αντίθετο: η εταιρεία διατηρούσε πίνακα που κατέγραφε κάθε σύνδεση συσκευής με τους διακομιστές της VPN από τον Ιούνιο του 2025 έως και την ημέρα της εισβολής.
Αν και τα διαρρεύσαντα αρχεία δεν περιέχουν τους ιστότοπους που επισκέφθηκε ο κάθε χρήστης, περιλαμβάνουν ακριβείς χρονικές σημάνσεις (timestamps), την πραγματική IP διεύθυνση του χρήστη, τη χώρα διαμονής, μοναδικά αναγνωριστικά συσκευής, καθώς και tokens περιοδικής χρέωσης. Ακόμη και τα στοιχεία των πιστωτικών καρτών ήταν μερικώς αποθηκευμένα (πρώτα 6 και τελευταία 4 ψηφία μαζί με την ημερομηνία λήξης).
| Κατηγορία Δεδομένων | Ισχυρισμός SplitVPN | Πραγματικότητα στη Διαρροή |
|---|---|---|
| Αρχεία Σύνδεσης (Logs) | Καμία καταγραφή (No Connection Logs) | 58 εκατομμύρια εγγραφές (IP, timestamps, server IDs) |
| Ταυτοποίηση Συσκευών | Πλήρης ανωνυμία | 13,6 εκατομμύρια μοναδικά Device Identifiers |
| Δεδομένα Πληρωμών | Ασφαλής διεκπεραίωση | 2,6 εκατομμύρια εγγραφές (BIN, last-4, tokens χρέωσης) |
Γεωπολιτικές προεκτάσεις και κίνδυνοι ταυτοποίησης
Το μεγαλύτερο πρόβλημα με αυτή τη διαρροή δεν είναι απλώς η έκθεση ενός email. Η πλειονότητα των χρηστών της SplitVPN συγκεντρώνεται σε χώρες όπως η Ρωσία, το Ιράν, η Ινδία και η Μιανμάρ — περιοχές όπου η χρήση VPN αποτελεί το μοναδικό μέσο διαφυγής από την κρατική λογοκρισία και την παρακολούθηση.
Σε αυτά τα καθεστώτα, ο συνδυασμός της πραγματικής IP διεύθυνσης, του αναγνωριστικού συσκευής και της ακριβούς ώρας σύνδεσης επιτρέπει στις τοπικές αρχές να κάνουν διασταύρωση (metadata correlation) με τους εγχώριους παρόχους internet (ISPs). Έτσι, η ανωνυμία καταρέει πλήρως, θέτοντας σε άμεσο φυσικό και νομικό κίνδυνο δημοσιογράφους, ακτιβιστές και απλούς πολίτες.
Πρακτικός οδηγός θωράκισης μετά τη διαρροή
Αν είχες λογαριασμό στο NotVPN ή στο SplitVPN, πρέπει να θεωρήσεις ότι η ψηφιακή σου ταυτότητα και η IP σου έχουν συσχετιστεί. Η αδράνεια σε αυτές τις περιπτώσεις αυξάνει την έκθεσή σου σε επιθέσεις credential stuffing και στοχευμένο phishing.
- Επαλήθευσε την έκθεσή σου εισάγοντας το email σου στο Have I Been Pwned.
- Άλλαξε αμέσως τον κωδικό πρόσβασης στο email σου και σε οποιαδήποτε άλλη υπηρεσία όπου χρησιμοποιούσες τον ίδιο κωδικό.
- Ενεργοποίησε έλεγχο ταυτότητας δύο παραγόντων (2FA) σε όλους τους κρίσιμους λογαριασμούς σου.
- Να είσαι ιδιαίτερα υποψιασμένος σε μηνύματα ηλεκτρονικού ταχυδρομείου που επικαλούνται τη χρήση VPN ή ζητούν επιβεβαίωση στοιχείων χρέωσης.
- Διάγραψε την εφαρμογή της SplitVPN από τις συσκευές σου και ακύρωσε τυχόν ενεργές αυτόματες πληρωμές μέσω της κάρτας σου.
Η άποψή μας στο TechNoid
Εμείς στο TechNoid το λέμε χρόνια: το «No-Logs» είναι μια αόριστη υπόσχεση μάρκετινγκ αν δεν συνοδεύεται από ανεξάρτητο τεχνικό έλεγχο (third-party audit) από αναγνωρισμένη εταιρεία ορκωτών ελεγκτών. Η περίπτωση της SplitVPN είναι το τέλειο παράδειγμα εταιρείας που άλλαξε όνομα (από NotVPN) για να ξεπλύνει το παρελθόν της, ενώ παράλληλα κρατούσε 58 εκατομμύρια αρχεία καταγραφής στην πλάτη των χρηστών της. Αν μια υπηρεσία VPN δεν διαθέτει RAM-only υποδομή (όπου τα δεδομένα διαγράφονται αυτόματα σε κάθε επανεκκίνηση) και δεν δημοσιεύει τακτικούς ελέγχους ασφαλείας, μην την εμπιστεύεσαι — ειδικά αν είναι δωρεάν ή ύποπτα φθηνή.
Συχνές Ερωτήσεις για τη διαρροή της SplitVPN
Πόσοι χρήστες επηρεάστηκαν από τη διαρροή της SplitVPN;
Η διαρροή περιλαμβάνει 865.336 μοναδικές διευθύνσεις email, ενώ η συνολική βάση δεδομένων περιέχει πάνω από 23 εκατομμύρια εγγραφές χρηστών και συσκευών.
Διαρρεύσαν οι πλήρεις αριθμοί των πιστωτικών καρτών;
Όχι, οι αριθμοί των καρτών ήταν προστατευμένοι (masked), εμφανίζοντας μόνο τα πρώτα 6 και τα τελευταία 4 ψηφία μαζί με την ημερομηνία λήξης.
Έκλεψαν οι χάκερ το ιστορικό των ιστοσελίδων που επισκέφθηκα;
Τα διαρρεύσαντα αρχεία δεν περιέχουν τις συγκεκριμένες ιστοσελίδες που επισκέφθηκες, αλλά περιλαμβάνουν την IP σου, την ώρα σύνδεσης και τον διακομιστή VPN που χρησιμοποίησες.
Πώς σχετίζεται η NotVPN με τη SplitVPN;
Η SplitVPN είναι η μετονομασμένη εκδοχή της NotVPN. Πρόκειται για την ίδια υποδομή και το ίδιο πελατολόγιο.
Πώς μπορώ να επιβεβαιώσω αν το email μου βρίσκεται στη διαρροή;
Μπορείς να καταχωρίσεις το email σου στη δωρεάν βάση δεδομένων του Have I Been Pwned για να δεις αν περιλαμβάνεται στα εκτεθειμένα στοιχεία.
Γιατί η διαρροή είναι πιο επικίνδυνη για χρήστες σε χώρες όπως η Ρωσία ή το Ιράν;
Επειδή τα metadata συνδέσεων επιτρέπουν στις κρατικές αρχές να ταυτοποιήσουν ποιος πολίτης συνδέθηκε σε απαγορευμένα δίκτυα, παραβιάζοντας την τοπική νομοθεσία λογοκρισίας.
Τι πρέπει να προσέχω από εδώ και πέρα αν ήμουν συνδρομητής;
Πρέπει να προσέχεις στοχευμένα μηνύματα ηλεκτρονικού ψαρέματος (phishing) που ενδέχεται να χρησιμοποιήσουν τα προσωπικά σου στοιχεία για να σε εξαπατήσουν.
- Μάθε πώς να επιλέγεις πραγματικά ασφαλείς υπηρεσίες στους οδηγούς ασφαλείας VPN του site μας.
- Δες τα τελευταία νέα και αναλύσεις για την κυβερνοασφάλεια στην ενότητα θέματα κυβερνοασφάλειας.


