Promesa de "sin registros" incumplida: análisis de la filtración de SplitVPN confirma recolección masiva de metadatos

Promesa de "sin registros" incumplida: análisis de la filtración de SplitVPN confirma recolección masiva de metadatos

Promesas atractivas ocultaban una verdad incómoda.

image

La promesa publicitaria de la VPN solo puede verificarse con datos internos, y el análisis de la filtración de SplitVPN confirmó la sospecha clave: el servicio realmente conservaba decenas de millones de registros de conexión, aunque afirmaba no tenerlos.

La semana pasada ya informamos sobre la venta de una base de 17 gigabytes de SplitVPN, anteriormente conocido como NotVPN. El vendedor afirmaba que el archivo contiene datos de 23,4 millones de usuarios; sin embargo, entonces la autenticidad del volcado seguía sin confirmarse. Ahora el equipo de Mysterium obtuvo una copia de la base y estudió la estructura de las tablas, contadores y registros selectivos.

Como resultado se confirmaron las cifras principales: alrededor de 23,4 millones de registros de usuarios, 13,6 millones de dispositivos, 2,6 millones de pagos y casi 58 millones de filas en la tabla deviceProxy. Cada fila vincula un dispositivo con un servidor VPN concreto y el momento de la conexión. Los registros se fueron acumulando de forma continua desde junio de 2025 hasta el 21 de julio de 2026, cuando se exportó la base.

El nuevo análisis también precisó el contenido de la filtración. En los registros no se hallaron las direcciones de los sitios visitados ni el historial completo de navegación. Sin embargo, junto con el correo electrónico, la última dirección IP y los identificadores de los dispositivos, las entradas permiten determinar qué dispositivo, desde dónde, a qué nodo VPN y cuándo se conectó. Esa recopilación contradice directamente la declaración de SplitVPN sobre la ausencia de registros de actividad y de conexiones.

En las tablas de pagos no había números completos de tarjetas. La base guarda los primeros seis y los últimos cuatro dígitos, la fecha de caducidad, los importes, los identificadores de las operaciones y los tokens de cargo recurrente. El volcado también contiene cinco cuentas administrativas con hashes bcrypt de las contraseñas, roles y el registro completo de las acciones del personal.

El vendedor vincula la audiencia principal del servicio con Rusia, Irán, India y Myanmar. Para los usuarios que se conectaban a la VPN para eludir bloqueos, la combinación de correo electrónico, IP y la hora exacta de la conexión revela el hecho mismo de haber usado el servicio incluso sin la lista de sitios visitados.

A los usuarios de NotVPN y SplitVPN se les recomienda considerar comprometidos el correo electrónico asociado a la cuenta y las direcciones IP, cambiar las contraseñas reutilizadas, activar la autenticación de dos factores, tener cuidado con el phishing dirigido y revisar las operaciones con tarjeta. Los metadatos de las conexiones ya han salido del control del propietario del servicio.