Σοβαρή παραβίαση ασφαλείας έπληξε τη SplitVPN, ρωσική υπηρεσία VPN που ήταν προηγουμένως γνωστή ως NotVPN, οδηγώντας στη διαρροή προσωπικών στοιχείων περίπου 865.000 χρηστών. Το περιστατικό σημειώθηκε τον Ιούλιο του 2026 και έχει προκαλέσει έντονο προβληματισμό σχετικά με τις δεσμεύσεις της εταιρείας περί πολιτικής «χωρίς καταγραφή δεδομένων».
Σύμφωνα με την υπηρεσία Have I Been Pwned, η επίθεση πραγματοποιήθηκε στις 21 Ιουλίου 2026 και έως την 1η Αυγούστου είχαν επιβεβαιωθεί 865.336 επηρεαζόμενοι λογαριασμοί.
SplitVPN: Τι περιείχε η βάση δεδομένων
Η διαρροή φέρεται να προήλθε από βάση δεδομένων SQL μεγέθους 17 GB, την οποία κυβερνοεγκληματίας δημοσίευσε σε διαδικτυακό φόρουμ. Ερευνητές ασφαλείας που ανέλυσαν τα δεδομένα διαπίστωσαν ότι περιλάμβαναν περίπου 23,4 εκατομμύρια εγγραφές χρηστών, 13,6 εκατομμύρια εγγραφές συσκευών, 2,6 εκατομμύρια στοιχεία πληρωμών και σχεδόν 58 εκατομμύρια αρχεία συνδέσεων.
Μεταξύ των στοιχείων που εκτέθηκαν περιλαμβάνονται διευθύνσεις ηλεκτρονικού ταχυδρομείου, διευθύνσεις IP, χώρα διαμονής, αναγνωριστικά συσκευών, κατάσταση συνδρομής και τμήματα στοιχείων τραπεζικών καρτών, όπως τα έξι πρώτα και τα τέσσερα τελευταία ψηφία, καθώς και η ημερομηνία λήξης. Οι πλήρεις αριθμοί καρτών δεν διέρρευσαν.
Αμφισβήτηση της πολιτικής «χωρίς καταγραφή»
Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι η SplitVPN διαφήμιζε πολιτική «No logs or history» και «100% privacy guaranteed». Ωστόσο, η βάση δεδομένων περιείχε πίνακα με σχεδόν 58 εκατομμύρια εγγραφές συνδέσεων, οι οποίες συνέδεαν συγκεκριμένες συσκευές και λογαριασμούς με διακομιστές VPN σε συγκεκριμένες χρονικές στιγμές.
Αν και δεν καταγράφονταν οι ιστοσελίδες που επισκέπτονταν οι χρήστες, τα μεταδεδομένα αυτά αρκούν για να περιορίσουν σημαντικά την ανωνυμία που περίμεναν οι συνδρομητές της υπηρεσίας.
Συστάσεις προς τους χρήστες
Η πλειονότητα των χρηστών που επηρεάστηκαν βρίσκεται σε χώρες όπως η Ρωσία, το Ιράν, η Ινδία και η Μιανμάρ, όπου τα VPN χρησιμοποιούνται συχνά για την παράκαμψη διαδικτυακών περιορισμών.
Οι ειδικοί συνιστούν στους χρήστες να αλλάξουν άμεσα τυχόν κωδικούς πρόσβασης που χρησιμοποιούν και σε άλλες υπηρεσίες, να ενεργοποιήσουν τον έλεγχο ταυτότητας δύο παραγόντων, να παρακολουθούν προσεκτικά τις κινήσεις των τραπεζικών τους λογαριασμών και να είναι ιδιαίτερα προσεκτικοί απέναντι σε πιθανές στοχευμένες επιθέσεις ηλεκτρονικού «ψαρέματος» που αξιοποιούν τα στοιχεία της διαρροής.