کد خبر: ۵۹۵

افشای اطلاعات ۸۶۵ هزار کاربر SplitVPN؛ نقض وعده No-Logs و زنگ خطر برای حریم خصوصی

افشای اطلاعات ۸۶۵ هزار کاربر   SplitVPN؛ وعده «No-Logs» زیر سؤال رفت

نشت داده ۱۷ گیگابایتی از سرویس VPN شرکت SplitVPN (نات وی‌پی‌ان سابق) اطلاعات ۸۶۵ هزار کاربر را فاش کرد. بررسی تناقض شعار No-Logs با واقعیت ذخیره‌سازی لاگ‌ها.

یک نشت گسترده داده، امنیت و حریم خصوصی کاربران سرویس VPN شرکت SplitVPN را با چالش جدی مواجه کرده است. این سرویس VPN که پیش‌تر با نام NotVPN فعالیت می‌کرد، پس از انتشار یک دیتابیس سرقت‌شده با اطلاعات صدها هزار کاربر، با پرسش‌هایی درباره سیاست‌های واقعی نگهداری داده‌های کاربران مواجه شده است.

بر اساس گزارش‌های منتشرشده، این رخداد در جولای ۲۰۲۶ اتفاق افتاده و اطلاعات حدود ۸۶۵ هزار حساب کاربری منحصربه‌فرد در جریان این حادثه افشا شده است. سرویس پایش نشت داده Have I Been Pwned اعلام کرده این مجموعه داده شامل ۸۶۵٬۳۳۶ آدرس ایمیل بوده که مربوط به کاربران SplitVPN است.

انتشار دیتابیس ۱۷ گیگابایتی در انجمن‌های سایبری

ماجرای این نشت پس از آن مطرح شد که یک عامل تهدید، دیتابیسی با حجم تقریبی ۱۷ گیگابایت را در یک انجمن جرایم سایبری منتشر کرد و مدعی شد این اطلاعات مستقیماً از زیرساخت SplitVPN استخراج شده است.

بررسی‌های انجام‌شده توسط پژوهشگران امنیتی Mysterium نشان می‌دهد این داده‌ها شامل مجموعه بزرگی از اطلاعات کاربران، دستگاه‌ها، پرداخت‌ها و سوابق اتصال بوده است.

بر اساس این بررسی‌ها، دیتابیس افشاشده شامل موارد زیر بوده است:

  • حدود ۲۳.۴ میلیون رکورد کاربری
  • حدود ۱۳.۶ میلیون رکورد مربوط به دستگاه‌ها
  • حدود ۲.۶ میلیون رکورد پرداخت
  • نزدیک به ۵۸ میلیون رکورد اتصال  VPN


چه اطلاعاتی از کاربران افشا شده است؟

اطلاعات موجود در داده‌های منتشرشده شامل مواردی مانند آدرس ایمیل، آدرس IP، کشور محل استفاده، شناسه دستگاه، وضعیت اشتراک و برخی اطلاعات پرداخت بوده است.

بر اساس گزارش‌ها، اطلاعات کامل کارت بانکی کاربران در این نشت منتشر نشده و داده‌های پرداخت تنها شامل بخش‌هایی مانند شناسه بانک صادرکننده کارت (BIN)، چهار رقم پایانی کارت و تاریخ انقضا بوده است.

با این حال، افشای اطلاعات اتصال کاربران می‌تواند پیامدهای جدی برای حریم خصوصی داشته باشد.

تناقض بزرگ؛ آیا SplitVPN واقعاً بدون لاگ بود؟

مهم‌ترین بخش این حادثه، تضاد میان اطلاعات افشاشده و وعده‌های قبلی SplitVPN  تحت برند NotVPN است.

این سرویس پیش‌تر با شعارهایی مانند «بدون ذخیره‌سازی لاگ یا تاریخچه» و «تضمین ۱۰۰ درصدی حریم خصوصی» کاربران را به استفاده از خدمات خود ترغیب می‌کرد.

اما دیتابیس منتشرشده ظاهراً شامل نزدیک به ۵۸ میلیون رکورد اتصال بوده که بازه زمانی آن از ژوئن ۲۰۲۵ تا ۲۱ جولای ۲۰۲۶، یعنی روز وقوع نشت، ادامه داشته است.

این داده‌ها شامل تاریخچه وب‌گردی کاربران یا سایت‌های بازدیدشده نیست، اما می‌تواند ارتباط میان حساب کاربری، دستگاه، زمان اتصال و سرور VPN مورد استفاده را مشخص کند.

برای بسیاری از کاربران، به‌خصوص افرادی که از VPN برای عبور از محدودیت‌های اینترنتی یا افزایش حریم خصوصی استفاده می‌کنند، چنین اطلاعاتی می‌تواند حساس تلقی شود.

کاربران کشورهای محدودشده بیشتر در معرض خطر هستند

گزارش‌ها نشان می‌دهد بخش قابل توجهی از کاربران SplitVPN در کشورهایی مانند روسیه، ایران، هند و میانمار حضور داشته‌اند؛ کشورهایی که در آن‌ها استفاده از VPN اغلب با هدف دسترسی آزادتر به اینترنت یا عبور از محدودیت‌ها انجام می‌شود.

افشای داده‌های اتصال کاربران در چنین مناطقی می‌تواند خطرات بیشتری ایجاد کند، زیرا اطلاعات متادیتا ممکن است برای شناسایی الگوهای فعالیت کاربران مورد استفاده قرار گیرد.

توصیه‌های امنیتی برای کاربران  SplitVPN

کاربرانی که از SplitVPN یا NotVPN استفاده کرده‌اند، بهتر است اقدامات زیر را انجام دهند:

  • رمز عبور حساب کاربری خود را تغییر دهند.
  • در صورت استفاده مجدد از همان رمز عبور در سرویس‌های دیگر، آن‌ها را نیز تغییر دهند.
  • احراز هویت دومرحله‌ای (MFA) را فعال کنند.
  • نسبت به ایمیل‌ها و پیام‌های فیشینگ مرتبط با حساب VPN خود حساس باشند.
  • تراکنش‌های مالی خود را برای فعالیت‌های مشکوک بررسی کنند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

مشکل VPN فقط هک شدن سرورها نیست؛ مشکل اعتماد است

کاربران معمولاً VPN را برای افزایش حریم خصوصی انتخاب می‌کنند، اما امنیت یک سرویس VPN فقط به رمزگذاری ارتباطات محدود نمی‌شود.

حتی اگر یک VPN از پروتکل‌های رمزنگاری قدرتمند استفاده کند، ذخیره‌سازی اطلاعاتی مانند زمان اتصال، شناسه دستگاه یا ارتباط حساب کاربری با سرورهای VPN می‌تواند تصویر مهمی از رفتار کاربران ایجاد کند.

حادثه SplitVPN بار دیگر نشان می‌دهد که کاربران نباید تنها بر اساس شعارهایی مانند «No-Logs» درباره یک سرویس امنیتی تصمیم بگیرند. شفافیت شرکت، سیاست واقعی نگهداری داده و نحوه محافظت از اطلاعات، بخش اصلی اعتماد به یک سرویس حریم خصوصی است.

امنیت واقعی زمانی ایجاد می‌شود که وعده‌های یک سرویس با معماری فنی و رفتار عملی آن هماهنگ باشد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث