image

Vpn-provider die claimt geen logs bij te houden lekt miljoenen logbestanden

vrijdag 17 juli 2020, 18:00 door Redactie, 14 reacties

Een vpn-provider uit Hong Kong die claimt geen logs bij te houden heeft via een onbeveiligde Elasticsearch-server miljoenen logbestanden met informatie over gebruikers gelekt. Het gaat om vpn-aanbieder UFO VPN die beweert meer dan 20 miljoen gebruikers te hebben. Ook stelt het bedrijf een "0 log policy" te hanteren.

Onderzoeker Bob Diachenko ontdekte op 1 juli de onbeveiligde server, die 894 gigabyte aan data bevatte. Het ging onder andere om plaintext wachtwoorden van vpn-gebruikers, vpn session secrets en tokens, ip-adressen van zowel gebruikers als de vpn-servers waarmee ze verbinding hadden, connectie timestamps, geo-tags en kenmerken van de systemen van gebruikers.

UFO VNP stelt in een verklaring dat de data "anoniem" is, maar volgens Diachenko is het mogelijk om met de gegevens gebruikers te identificeren en hun activiteiten online te volgen. De server was op 27 juni door zoekmachine Shodan.io geïndexeerd en op 1 juli door Diachenko gevonden. De onderzoeker waarschuwde meteen de vpn-provider. Aangezien de server toegankelijk bleef waarschuwde Diachenko twee weken later de hostingprovider waar de server was ondergebracht. De volgende dag was de server beveiligd.

In een reactie aan de onderzoeker, die twee weken later volgde, stelt UFO VPN dat vanwege personeelswijzigingen door corona, de fouten in de firewallregels waardoor het datalek mogelijk was niet direct waren gevonden. "Alle verzamelde informatie op deze server is anoniem en wordt alleen gebruikt voor het analyseren van de netwerkprestaties en problemen van gebruikers om de dienstverlening te verbeteren. Tot nu toe is er geen enkele informatie gelekt", aldus UFO VPN.

Reacties (14)
17-07-2020, 18:16 door Briolet
Tot nu toe is er geen enkele informatie gelekt", aldus UFO VPN.

Hoe weet je dat als je geen logbestanden bijhoudt? (-:
17-07-2020, 18:53 door Anoniem
Die info heb je toch niet nodig? Wat kan je doen als VPN provider? De bandwidth omhoog doen en wat meer servers? Je in-house clients verschillende servers laten pingen?

Wat een loos iets.
17-07-2020, 20:10 door Planeten Paultje
Bij UFO VPN zien ze ze vliegen!
17-07-2020, 21:14 door Anoniem
Tot nu toe is er geen enkele informatie gelekt", aldus UFO VPN.

Want de onderzoeker heeft de data niet ingezien (en misschien zelfs wel gekopieerd?)

Dus nee, er is helemaal niets gelekt. Nee, echt niet. Gelooft u ons maar op onze blauwe ogen.

En gedurende de tijd dat de data vindbaar was, misschien ook nog geindexeerd door Google, of de NSA?
Wie weet. Als er geen "logs"zijn (behalve wat er op die server aan logs stond) hoe kun je het dan weten?
17-07-2020, 21:35 door Anoniem
Als je zegt geen logs bij te houden, en er worden logs gevonden kun je je tent wel sluiten.
18-07-2020, 01:10 door Anoniem
Door Anoniem: Als je zegt geen logs bij te houden, en er worden logs gevonden kun je je tent wel sluiten.
Als je wettelijk verplicht bent om log/tap mogelijkheden te hebben en je hebt ze niet, dan ook...
Probleem is natuurlijk dat als je eerlijk zegt dat je logt en je concurrenten zeggen van niet, je klanten weglopen.
(ook al is het niet waar wat je concurrent beweert)
18-07-2020, 08:54 door Anoniem
18-07-2020, 12:19 door Eric-Jan H te D
45KB per gebruiker. Dat valt er mee.
18-07-2020, 12:56 door Anoniem
Hong Kong, China.
Sinds de nieuwe veiligheidswet zal het zeker beter worden.

Run!!!!
18-07-2020, 16:56 door spatieman
china en log files....
18-07-2020, 21:58 door Anoniem
citaat:
problemen van gebruikers om de dienstverlening te verbeteren.

Dat zal wel juist zijn als de gebruikers problemen hebben met hun vrouw kun je ... voorstellen.
Als gebruikers problemen hebben de juiste keuze te maken van reclame zullen zij mischien ook beter ondersteund kunnen worden.

je hebt ook zoiets als het is dermatoloog getest en ... nooit bewezen dat het goed is of ze weten dat het slecht is maar het is getest
18-07-2020, 23:41 door Anoniem
Leuk voor china,nu weten ze nog meer
over de mensen die in hongkong wonen en werken.

We weten jou informatie en je kwetsbaarheden,
en er is een nieuwe wet van kracht die je verder de mond snoert.

Welkom in het digtale leven.
21-07-2020, 08:45 door Anoniem
Door Anoniem: Als je zegt geen logs bij te houden, en er worden logs gevonden kun je je tent wel sluiten.

Goed kijken dan of dat ook gebeurt.

Ik denk het niet . Mensen vergeten, mensen zoeken niet, mensen kopen de eerste vpn waarvan een reclame banner langskomt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.