Перейти к основному контенту
LiMP VPN
Все новости

«Без логов» на словах: утечка SplitVPN раскрыла 58 млн записей

«Без логов» на словах: утечка SplitVPN раскрыла 58 млн записей

Коротко: VPN-сервис SplitVPN (ранее NotVPN) в июле 2026 года столкнулся с утечкой: база на 17 ГБ примерно с 23,4 млн учётных записей выставлена на продажу — и в ней оказалось около 58 млн записей о соединениях, что прямо противоречит обещанию сервиса «не хранить логи». Записи охватывают период с июня 2025 по 21 июля 2026 года и достаточно подробны, чтобы восстановить, кто, откуда, к какому серверу и когда подключался. Вывод не в том, что «VPN опасны», а в том, что «no-logs» — это маркетинговое утверждение, которое пользователь не может проверить сам. Поэтому важно, кто стоит за сервисом и как он устроен.

Что произошло

В конце июля 2026 года злоумышленники выставили на продажу SQL-базу на 17 ГБ, якобы похищенную у SplitVPN. По разборам исследователей безопасности, архив содержит около 23,4 млн учётных записей, 13,6 млн записей об устройствах и 2,6 млн платёжных записей — среди данных адреса электронной почты, IP-адреса, страны пользователей, идентификаторы устройств и статусы подписок. Самое неприятное — то, что сервис обещал никогда не хранить: около 58 млн записей о соединениях, которые непрерывно обновлялись с июня 2025 года до самого дня утечки.

Одна эта деталь превращает рядовую утечку в провал по части приватности. Утёкший email или пароль — это плохо, но их можно сменить. Запись о соединении — это карта ваших перемещений в сети, и именно эти данные настоящий no-logs VPN в принципе не должен записывать. Когда те самые записи, которых «не существовало», обнаруживаются в файле на 17 ГБ на форуме, значит, обещание никогда не было настоящим.

Почему «без логов» трудно проверить

VPN пропускает весь ваш трафик через свои серверы, поэтому провайдер в принципе способен видеть и записывать многое: какой сервер вы использовали, ваш исходный IP, метки времени, объёмы данных. «No-logs» означает, что провайдер решил этого не хранить. Загвоздка в том, что это решение невидимо для пользователя — вы не можете открыть сервер и проверить. Утверждение стоит ровно столько, сколько стоит сама компания и, в идеале, независимый аудит, который инспектирует реальную конфигурацию.

SplitVPN вёл логи по причинам, которые провайдеры обычно упоминают вполголоса: биллинг, антифрод, планирование мощностей. Каким бы ни был мотив, для пользователя эффект тот же, что и с бесплатными приложениями из материала о том, как популярные бесплатные VPN уличили в утечке данных: данные, которых вам обещали «не хранить», становятся угрозой в тот момент, когда провайдера взламывают.

Чем это грозит пользователям

Для 23 млн человек из базы риск многослойный. Email вместе со статусом подписки открывает дорогу целевому фишингу. Email вместе с последним известным IP и идентификатором устройства позволяет привязать сетевую личность к реальному местоположению и к конкретному телефону или ноутбуку. А 58 млн записей о соединениях, сопоставленные с метками времени, показывают «распорядок жизни»: когда человек обычно в сети, из какой страны и к каким узлам подключается. Ничего из этого не требует взлома шифрования — это метаданные, которые провайдер сам записал, а затем не смог защитить.

Как выбрать VPN, которому действительно можно доверять?

Раз проверить сервер самому нельзя, оценивайте провайдера по тем сигналам, которые вам доступны:

Кто за ним стоит и где. Названное юрлицо и реальная компания отвечают за свои слова иначе, чем анонимная карточка в магазине приложений. LiMP VPN работает от зарегистрированной российской компании (ООО «ЛИМП»), а не безликого бренда.

Какие данные собирает приложение. Прочитайте политику конфиденциальности и метку безопасности данных в магазине приложений. Если «бесплатный» VPN просит широкие разрешения или тащит с собой аналитические SDK — считайте, что ваша активность и есть товар.

No-logs как устройство сервиса, а не лозунг. Самая надёжная позиция — сервис, у которого нет коммерческой причины хранить логи соединений и который прямо об этом заявляет. LiMP VPN — no-logs-сервис для iOS и Android; смотрите тарифы и следите за новостями безопасности в нашем блоге.

Если вы пострадали. Если вы когда-либо пользовались SplitVPN или NotVPN, смените пароль от аккаунта, смените его везде, где повторяли, следите за фишингом на этот адрес и считайте раскрытые IP и данные устройства уже публичными.

Источники

Материал подготовлен по разборам SecurityLab.ru (Positive Technologies), Security Affairs, SC Media и Bitdefender, которые независимо сообщили об утечке SplitVPN и 58 млн записей о соединениях.

«Без логов» на словах: утечка SplitVPN раскрыла 58 млн записей