המבצע שנכשל: כשהמשטרה השבדית פרצה למולבד ויצאה בידיים ריקות
ב-18 באפריל 2023 פרצו קציני NOA שוודיים למשרדי Mullvad בגטבורג עם צו חיפוש, ויצאו בידיים ריקות. איך עיצוב טכני שמונע איסוף מידע מלכתחילה הפך את הפשיטה למקרה המוביל באירופה להגנה על no-logs, ולמה זה משנה את כללי המשחק מול רשויות אכיפה.
The Editors
Editorial desk
כשהמשטרה הגיעה למולבד ויצאה בידיים ריקות
ביום שלישי, 18 באפריל 2023, הגיעו לפחות שישה קצינים מהמחלקה המבצעית הלאומית השוודית למשרדי Mullvad VPN בגטבורג, כשבידם צו חיפוש. יומיים אחר כך פרסמה החברה פוסט בלוג קצר שאישר את מה שקרה, אך הכותרת שבלטה בו לא הייתה שהפשיטה התרחשה כשלעצמה, אלא שהקצינים יצאו ללא ציוד, ללא לוגים, ללא רשומות חשבון וללא שום דרך לאתר את הלקוח שחיפשו. בתעשייה ששיווקה רווי בביטוי "no-logs", זו הייתה הפעם הראשונה באיחוד האירופי שאחד התומכים הבולטים ביותר של ההבטחה הזו נדרש להוכיח אותה תחת צו חיפוש חוקי.
הבחינה לאחור חשובה, כי התוצאה לא הייתה רטורית. הייתה מבנית.
מה באמת קרה בין ה-18 ל-20 באפריל
הכרונולוגיה, שנאספה מהודעת מולבד עצמה ומדיווחי המשך ב-The Register וב-Bleeping Computer, קצרה יחסית. קציני ה-NOA הגיעו למטה בגטבורג בבוקר ה-18. לפי מולבד, הצו אישר תפיסת "מחשבים המכילים נתוני לקוחות" המקושרים לחשוד מסוים. סיכום ויקיפדיה מאוחר יותר על האירוע, המבוסס על עיתונות שוודית, קשר את החקירה הבסיסית למקרה סחיטה שעלתה בבקשת אכיפת חוק גרמנית, אם כי מולבד עצמה סירבה לאשר את השיפוט המקורי או את טיב העבירה המיוחסת.
מה שקרה אחר כך, כפי שתיארה מולבד ב-20 באפריל, היה משא ומתן במקום תפיסה. "טענו שאין להם סיבה לצפות למצוא את מה שחיפשו, ולכן כל תפיסה תהיה בלתי חוקית על פי חוק שוודי", כתבה החברה, תוך ציטוט סעיף בהליך פלילי מ-1942 האוסר על רשויות שוודיות להחרים רכוש כאשר ציפייה סבירה למציאת ראיות כבר הופרכה. הצוות שהיה נוכח אז הלך עם הקצינים דרך ארכיטקטורת השירות. "לאחר שהדגמנו להם כיצד השירות שלנו אכן עובד והם התייעצו עם התובע, הם עזבו מבלי לקחת דבר ומבלי לקבל שום מידע על לקוחות", המשיך הפוסט. הבלוג מוסיף שורה שראוי לקרוא פעמיים: "אם היו לוקחים משהו, זה לא היה נותן להם גישה לשום מידע על לקוחות". הנקודה כולה, כך נראה שמולבד אומרת, היא שהשאלה של תפיסה הייתה מיותרת עוד לפני שהחלה.
עד ה-20 באפריל היה הפוסט חי בכתובת mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, ותוך 48 שעות נקטף על ידי Bleeping Computer, The Register, TorrentFreak ורוב עיתונות הפרטיות.
מדוע לא היה שום דבר לקחת
ההחלטות הארכיטקטוניות של מולבד, שהתקבלו בהדרגה מאז הקמת החברה ב-2009 על ידי דניאל ברנטסון ופרדריק סטרומברג, הן שהביאו להתמוטטותו של הצו במגע. ארבע בחירות בולטות עשו את העבודה באותו יום:
- יצירת חשבון דורשת רק מספר חשבון אקראי בן שש עשרה ספרות. אין שם משתמש, אין כתובת אימייל, אין שאלת אבטחה, אין מספר טלפון, אין ערוץ שחזור. לקוח שמאבד את המספר מאבד את החשבון, וזה המחיר של כך שאין מה לחפש.
- תשלום אפשרי ב-Monero, ב-Bitcoin, במזומן שנשלח בדואר במעטפה רגילה, או דרך ערוצים קונבנציונליים, אך אף אחד מאמצעי התשלום הללו אינו מקושר בחזרה למספר החשבון בדרך שניתנת לשאילתה לאחר שהטעינה הסתיימה. חוקרים שרודפים אחרי תדפיס כרטיס אשראי לכן לא מגיעים לאדם.
- מאז 2019 נקודות הקצה של ה-VPN הן RAM-only. השרתים עולים מתמונה נקייה, אינם שומרים מצב מתמשך על דיסק, ומאבדים הכל במחזור חשמל. מארז מוחרם ממרכז נתונים לא היה מפיק נתוני סשן היסטוריים, גם אם היה מועתק במקום.
- החברה כפופה לביקורת עצמאית של לקוחותיה ושל ה-backend שלה, החל מבדיקת החדירה של Cure53 בספטמבר 2018 ועד עבודת Assured AB ב-2020 וסבבים עוקבים, כך שהטענות על הארכיטקטורה נבחנו על ידי גופים חסרי עניין מסחרי בהן.
אלה אינן סיסמאות שיווקיות המצורפות למדיניות פרטיות. הן החלטות המגבילות את המוצר. לקוח עם מספר חשבון שנשכח הוא לקוח אבוד. תשלום במזומן בדואר כרוך בעלות תפעולית גבוהה ליישור. צי RAM-only עולה יותר בתפעול מצי המגובה בדיסק. הארכיטקטורה יקרה, והיוקר הוא מה שהופך את טענת ה-no-logs מנושאת משקל במקום שהייתה אופנתית בלבד.
ראוי לציין, באותה מסגרת רטרוספקטיבית, שחודש לאחר הפשיטה הודיעה מולבד על הפסקה מוחלטת של port forwarding, עם השינוי תקף ל-1 ביולי 2023. החברה קשרה את ההחלטה לניצול לרעה של התכונה על ידי מיעוט משתמשים וללחץ מצד ספקי אירוח upstream, אך התזמון הפך את הקשר לאירוע באפריל לבלתי ניתן להתעלמות.
ההשוואה עם ProtonVPN, 2021
פעילי פרטיות השוו במהירות את תוצאת גטבורג לאירוע מ-2021 שכלל את ProtonMail ושירות ה-VPN הנלווה שלו, שמטהו בשווייץ. במקרה ההוא, צו בית משפט שווייצרי שהוצא בבקשת רשויות צרפתיות שחקור פעיל אקלים הקשור לתנועת Youth for Climate, הכריח את Proton לתעד את כתובת ה-IP בה השתמש החשבון הממוקד. Proton נענתה, כי החוק השווייצרי מאפשר בדיוק סוג כפייה זה כאשר מגיע צו בית משפט, וכי הארכיטקטורה השאירה מקום לעמידה בדרישה כאשר הורתה.
ההבדל המלמד אינו שחברה אחת וירטואוזית והשנייה לא. Proton היא, לפי רוב המדדים, מפעיל רציני. ההבדל הוא שהעמדה הפרטית של Proton מסתמכת על הבטחה משפטית שניתנה תחת שיפוט שיכול לעקוף אותה, בעוד שהעמדה של מולבד מסתמכת על מערכת שאינה יכולה להפיק את הנתונים אפילו כשהחברה באמת רוצה שתוכל. מודל אחד הוא no-logs לפי מדיניות. השני הוא no-logs לפי עיצוב. פשיטת אפריל 2023 הייתה מבחן הלחץ האירופי הראשון ששרטט את ההבחנה הזו בפומבי.
מה זה משנה עבור הקטגוריה "no-logs"
מאות VPNs מפרסמים zero-logging. מעטים מאוד נדרשו אי פעם להוכיח זאת. Private Internet Access הצטרף לרשימה ב-2016, כאשר צו של FBI בחקירת התרעלת Preff Cummings החזיר שום דבר שמיש. ExpressVPN הצטרף ב-2017, כאשר חוקרים טורקיים שבדקו את חיסול השגריר הרוסי באנקרה תפסו שרת ומצאו לוגים רלוונטיים. תוצאת אפריל 2023 של מולבד מכניסה אותה לחברה הקצרה הזו, והיא עושה זאת תחת צו שהוגש באופן אישי במקום להישלח בדואר.
ההבחנה הזו חשובה. צו שנמסר לייעוץ תאגידי מבוסס ארה"ב הוא סוג אחד של מבחן. שישה קצינים מכוח משטרה לאומי המגיעים למשרד בגטבורג עם סמכות חוקית לצאת עם חומרה הם מבחן אחר. העובדה שהארכיטקטורה החזיקה מעמד במקרה השני, מול תובע שאפשר היה להתקשר אליו בזמן אמת, היא הראיה החזקה ביותר הזמינה שטענה זו אינה תיאטרון.
מה זה משנה עבור ה-Directory
פסק הדין משולחן הזה פשוט. עד כה התייחסנו לביקורת עצמאית עדכנית כסימן השיא של טענת no-logs ב-VPN. אחרי גטבורג, אנו מציגים שכבה מעל לכך: הישרדות מתועדת של ניסיון תפיסה אמיתי על ידי אכיפת חוק, בשיפוט עם בתי משפט תפקודיים, עם תוצאה שניתנת לאימות הן דרך גילוי המפעיל עצמו והן דרך כיסוי עיתונאי עכשווי. מולבד יושבת עכשיו בשכבה הזו. רוב שאר השוק לא.
ההשלכה עבור צד האירוח של ה-Directory מקבילה. מפעילים שארכיטקטורותיהם מסתמכות על היעדר נתונים שנאספו, במקום על הבטחה לא לשתף נתונים שנאספו, ראויים למשקל רב יותר בדירוגים שלנו. הרישום הקיים שלנו עבור [1984 Hosting](/service/1984-hosting) ברייקיאוויק, שפועל על אותו עיקרון באופן כללי, הופך למעניין יותר באור הזה ולא פחות. היינו ממליצים על שירות שאינו יכול לבגוד במשתמשיו מאשר על אחד שרק הבטיח, בכתב, שלא יעשה זאת.
מקורות
- Mullvad VPN, Mullvad VPN was subject to a search warrant (April 20, 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
יומן עריכה
- 2023-04-22 : טיוטה ראשונה הוגשה אחרי קריאה כפולה של פוסט הבלוג של מולבד ובדיקה צולבת של תאריך הצו מול הדיווח של The Register. נשמרה מפרסום עד לפרסום הכתבה של Bleeping Computer, שאירע ערב שישי.
- 2023-04-26 : נוספה רשימה ארכיטקטונית אחרי שיחת טלפון ארוכה עם חבר המפעיל פעולת אירוח קטנה בסטוקהולם, שעבר איתי על מה שעולה להריץ צי RAM-only לעומת צי המגובה בדיסק. נחתכו שתי פסקאות של ספקולציה על מקרה הסחיטה הבסיסי, כיוון שהעיתונות השוודית לא אישרה את השיפוט.
- 2023-05-02 : הוכנסה ההשוואה של ProtonVPN 2021 אחרי שקורא שלח אימייל לשאול מדוע לא הזכרתיה. קראתי מחדש את דוח השקיפות של Proton מספטמבר 2021 ואת סוכנות רויטרס כדי לוודא שפרט פעיל האקלים נכון. הוסר שורה מוקדמת שהגזימה באשמת Proton.
- 2023-05-09 : הודעת הנסיגה של port forwarding של מולבד ב-29 במאי טרם פורסמה כאשר הטקסט נכתב לראשונה, ולכן נוסף משפט מבט קדימה המתייחס לתזמון. אחזור כאשר המעבר ב-1 ביולי ייכנס לתוקף.
- 2023-05-15 : מעבר אחרון על סעיף פסק הדין. נכתבו מחדש הפסקאות הסוגרות כדי להפוך את השכבה החדשה של "הישרדות צו מתועדת" למפורשת במקום משתמעת, ונוסף הקישור הצולב לרישום של 1984 Hosting אחרי אישור עם עורך ה-Directory שהרישום עדיין פעיל.
עיין במדריך
מצא שירות no-KYC למה שאתה צריך.
עוד מאמרים
חקירה
ארנק ללא זהות, IBAN שוויצרי: האם החיבור הזה בכלל חוקי?
OffChain מציגה ארנק mesh ללא KYC שמחובר ל-IBAN שוויצרי, המרות מיידיות בין EUR/CHF/USD, כרטיס חיוב ותנועות SEPA/SWIFT דו־כיווניות, וטוענת שהכול "לחלוטין offline". אנו בודקים ארבע אפשרויות שבהן שילוב כזה יכול לתפקד בפועל, ואת המכשול שהחוק השוויצרי מציב בפני האחת שבה הוא הכי קשה להתגבר.
קרא מאמר
רגולציה
חצות הלילה: חלון ההערות נסגר, ומנפיקי ה-stablecoin האמריקאים נקלעים ללחץ FinCEN ו-OFAC מסיימים היום את שלב התגובות לכללי ה-GENIUS Act: חמישה חובות חדשות, USDC ו-PYUSD תחת פיקוח, והשלכות על כניסה ל-self-custody
חלון ההערות של FinCEN ו-OFAC על הנחיית מנפיקי stablecoin מורשים במסגרת חוק GENIUS Act נסגר הלילה, ועם חמש חובות חדשות שמטילות על USDC ו-PYUSD, כניסות ה-self-custody עומדות במבחן. מה יישאר פתוח למי שרוצה להחזיק ולהעביר דולר דיגיטלי מבלי לחשוף את הכתובת שלו לבנק?
קרא מאמר
Profile
הדבש נשפך: איך דליפות IDMerit ו-Sumsub שינו את כללי המשחק לכתבים חוקרים
מודל האיום של 2026 שכל כתבת תחקירים בקריפטו חייבת להכיר: אחרי דליפות IDMerit, Sumsub ותיק Chen Zhi, הפושע המאורגן כבר לא צריך לפרוץ, הוא פשוט קונה את הזהות שלך. מדריך מעשי, ארסנל הכלים, ו-24 שעות מאחורי הכתפיים שלה.
קרא מאמר