Сериозен пробив в сигурността на данните засегна руския доставчик на VPN услуги SplitVPN, известен в миналото като NotVPN, излагайки на риск личните данни на около 865 000 уникални потребители.
Инцидентът, който се е случил през юли 2026 г., породи нови опасения относно надеждността на обещанията за „липса на регистрационни файлове“ (no-logs), давани от услугите, фокусирани върху поверителността, тъй като разкритите данни показват много по-голямо запазване на информация, отколкото компанията публично твърди.
През юли 2026 г. SplitVPN претърпя пробив, който доведе до компрометирането на милиони клиентски записи, включително 865 300 уникални имейл адреса. Според услугата за проследяване на пробиви Have I Been Pwned инцидентът е станал на 21 юли 2026 г., а компрометираният набор от данни е добавен към базата данни на 1 август 2026 г., потвърждавайки 865 336 засегнати акаунта.
По-широкият пробив според съобщенията произтича от SQL база данни с размер 17 GB, която злонамерен субект започна да разпространява в киберпрестъпния форум Altenen, твърдейки, че е открадната директно от инфраструктурата на SplitVPN. Изследователи по сигурността от Mysterium по-късно получиха и провериха копието, потвърждавайки, че то съдържа приблизително 23,4 милиона потребителски записа, 13,6 милиона записа за устройства и 2,6 милиона записа за плащания, заедно с близо 58 милиона регистрационни файла за връзки (connection logs).
Освен имейл адресите, изтеклият набор от данни включва IP адреси на потребителите, тяхната страна на пребиваване и частична информация за разплащателни карти, ограничена до първите шест и последните четири цифри, заедно с датата на изтичане на картата. Допълнителни полета, за които се съобщава, че присъстват в изтеклата база данни, включват идентификатори на устройства, приблизителни географски местоположения, статус на абонамента и токени за периодично таксуване. Пълните номера на кредитни карти не са изложени на риск.
Това, което прави този пробив особено вреден, е фактът, че SplitVPN, под предишната си марка NotVPN, изрично рекламираше политика за „без регистрационни файлове или история“ с обещание за „100% гарантирана поверителност“. Въпреки това изтеклата база данни съдържа таблица за проследяване на връзките между устройствата и сървърите, записваща почти 58 милиона влизания от юни 2025 г. до 21 юли 2026 г. Тези дневници не са улавяли дестинациите на сърфиране, но са свързвали конкретни устройства и акаунти с определени VPN сървъри в точни времеви клейма, което подкопава анонимността на потребителите.
Засегнатата потребителска база е концентрирана предимно в страни като Русия, Иран, Индия и Мианмар, където използването на VPN често е свързано с заобикаляне на държавната интернет цензура. Всеки, който е използвал NotVPN или SplitVPN, трябва да счита свързания си имейл адрес и IP адрес за компрометирани. Експертите по сигурност препоръчват незабавна смяна на повторно използвани пароли, активиране на двуфакторна автентификация и повишено внимание за фишинг опити, които се позовават на използването на VPN.