В свободном доступе обнаружена не защищенная паролем база данных клиентов популярного VPN-сервиса Super VPN. В ней содержатся адреса электронной почты и ссылки на сайты, которые посещал пользователь. Также «утекли» списки серверов, к которым подключались пользователи, их уникальные идентификаторы, секретные ключи, модели смартфонов или других устройств.
Руководитель группы защиты инфраструктурных ИТ компании «Газинформсервис» Сергей Полунин:
— Ситуация неприятная, тем более что этот VPN предлагает платную услугу подключения, и пользователи наверняка рассчитывали на соответствующее качество. Однако, о проблемах сервиса было известно достаточно давно. Речь даже не о том, что в нем отсутствовали современные «фишки» вроде новых алгоритмов шифрования или «kill switch*». Приложение Super VPN уже удаляли из магазинов после обнаружения критических уязвимостей, кроме этого были скандалы с тем, что приложение получало фейковые положительные обзоры и накрученный рейтинг. Ну и наконец было известно, что логирование действий пользователей осуществляется, правда непонятно в каком объеме.
Эта история должна нам в очередной раз напомнить, что выбор поставщика VPN задача серьезная и подчас нетривиальная.
* Kill Switch — это функция, которая не позволяет вашему устройству устанавливать незащищенное соединение. Она постоянно отслеживает ваше подключение к удаленному серверу. Если в какой-то момент соединение прерывается, Kill Switch для VPN блокирует доступ вашего устройства (или конкретных приложений) к Интернету.
Нажимая на кнопку, я даю Согласие на обработку персональных данных в соответствии с Политикой обработки.