Mullvad, blitz della polizia svedese: sequestrato nulla. Così l'architettura no-logs ha messo gli agenti KO
Il 18 aprile 2023 agenti della NOA svedese irrompono nella sede di Mullvad a Göteborg con un mandato di perquisizione e se ne vanno a mani vuote: dietro quello che sembrava un blitz ordinario si nasconde la lezione europea su come l'architettura tecnica possa diventare policy, trasformando il caso nel riferimento continentale per i no-logs.
The Editors
Editorial desk
Quando la polizia venne per Mullvad e uscì a mani vuote
Martedì 18 aprile 2023, almeno sei agenti del Dipartimento Operativo Nazionale svedese si presentarono nell'ufficio di Mullvad VPN a Göteborg con un mandato di perquisizione. Due giorni dopo, l'azienda pubblicò un breve post sul blog in cui confermava l'accaduto; il titolo, però, non era semplicemente che il raid si era verificato, bensì che gli agenti erano usciti senza attrezzature, senza log, senza registri account e senza alcun modo di rintracciare il cliente che stavano cercando. Per un'industria il cui marketing è saturo della formula "no-logs", fu la prima volta nell'UE che uno dei più convinti sostenitori di quella promessa fu costretto a dimostrarla sotto un mandato di perquisizione legale.
La retrospettiva è importante perché il risultato non fu retorico. Fu strutturale.
Cosa accadde realmente tra il 18 e il 20 aprile
La cronologia, ricostruita dalla dichiarazione stessa di Mullvad e dai resoconti successivi di The Register e Bleeping Computer, è breve. Gli agenti della NOA arrivarono nella sede di Göteborg la mattina del 18. Secondo Mullvad, il mandato autorizzava il sequestro di "computer con dati dei clienti" collegati a un sospetto specifico. Il successivo riassunto di Wikipedia sull'incidente, basato sulla stampa svedese, collega l'indagine sottostante a un caso di ricatto originato da una richiesta delle forze dell'ordine tedesche, sebbene Mullvad stessa abbia rifiutato di confermare la giurisdizione d'origine o la natura del presunto reato.
Ciò che seguì, nelle parole stesse di Mullvad il 20 aprile, fu una trattativa piuttosto che un sequestro. "Abbiamo sostenuto che non avevano motivo di aspettarsi di trovare ciò che cercavano e qualsiasi sequestro sarebbe stato quindi illegale secondo la legge svedese", scrisse l'azienda, citando una norma procedurale del 1942 che vieta alle autorità svedesi di portare via proprietà quando l'aspettativa ragionevole di trovare prove è già stata confutata. Il personale presente accompagnò quindi gli agenti attraverso l'architettura del servizio. "Dopo aver dimostrato che è effettivamente così che funziona il nostro servizio e dopo che hanno consultato il procuratore, se ne sono andati senza prendere nulla e senza alcuna informazione sui clienti", continuò il post. Il blog aggiunge una riga che meriterebbe di essere letta due volte: "Se avessero preso qualcosa, non avrebbe comunque loro dato accesso ad alcuna informazione sui clienti." L'intero punto, sembra dire Mullvad, è che la questione del sequestro era già superflua prima ancora di iniziare.
Entro il 20 aprile, il post era online su mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, e entro quarantotto ore era stato ripreso da Bleeping Computer, The Register, TorrentFreak e gran parte della stampa specializzata sulla privacy.
Perché non c'era nulla da prendere
Le scelte architetturali di Mullvad, maturate gradualmente dalla fondazione dell'azienda nel 2009 da Daniel Berntsson e Fredrik Strömberg, furono il motivo per cui il mandato collassò al contatto. Quattro decisioni in particolare fecero il lavoro quel giorno:
- La creazione di un account richiede solo un numero account generato casualmente di sedici cifre. Non c'è username, indirizzo email, domanda di sicurezza, numero di telefono, canale di recupero. Un cliente che perde il numero perde l'account, ed è questo il prezzo di non avere nulla da citare in giudizio.
- Il pagamento può essere effettuato in Monero, in Bitcoin, in contanti inviati per posta in una busta semplice, o attraverso canali convenzionali, ma nessuno di questi strumenti di pagamento è ricollegato al numero account in modo interrogabile una volta che la ricarica è stata confermata. Investigatori che inseguono un estratto conto della carta quindi non arrivano a una persona.
- Dal 2019 i punti di uscita VPN sono solo-RAM. I server si avviano da un'immagine pulita, non mantengono stato persistente su disco e perdono tutto al ciclo di alimentazione. Un telaio confiscato da un datacenter non produrrebbe dati di sessione storici anche se fosse clonato sul posto.
- L'azienda ha sottoposto i propri client e backend a revisione indipendente, a partire dal penetration test Cure53 nel settembre 2018 e proseguendo con il lavoro di Assured AB nel 2020 e nei round successivi; le affermazioni sull'architettura sono state quindi esaminate da parti senza alcun interesse commerciale ad adularele.
Questi non sono slogan marketing appesi a una privacy policy. Sono decisioni che vincolano il prodotto. Un cliente con un numero account dimenticato è un cliente perso. Un pagamento in contanti per posta è doloroso da riconciliare operativamente. Flotte solo-RAM costano di più da gestire rispetto a quelle su disco. L'architettura è costosa, ed è proprio questa spesa che rende l'affermazione no-logs portante piuttosto che aspirazionale.
Vale la pena notare, nello stesso quadro retrospettivo, che un mese dopo il raid Mullvad annunciò l'eliminazione completa del port forwarding, con la modifica effettiva dal 1° luglio 2023. L'azienda legò la decisione all'abuso della funzionalità da parte di un piccolo numero di utenti e alla conseguente pressione dai provider di hosting upstream, ma la tempistica rese impossibile ignorare il collegamento con l'incidente di aprile.
Il contrasto con ProtonVPN, 2021
Gli attivisti per la privacy furono rapidi nel confrontare l'esito di Göteborg con un incidente del 2021 che coinvolgeva ProtonMail e il suo servizio VPN gemello, con sede in Svizzera. In quel caso, un ordine del tribunale svizzero, emesso su richiesta delle autorità francesi che indagavano su un attivista climatico collegato al movimento Youth for Climate, costrinse Proton a registrare l'indirizzo IP utilizzato dall'account bersaglio. Proton obbedì, perché la legge svizzera permette esattamente quel tipo di coercizione una volta che arriva un ordine del tribunale, e perché l'architettura lasciava all'azienda lo spazio per conformarsi quando ordinata.
La differenza istruttiva non è che un'azienda è virtuosa e l'altra no. Proton è, per la maggior parte degli indicatori, un operatore serio. La differenza è che la postura privacy di Proton si basa su una promessa legale fatta in una giurisdizione che può sovrascrivere la promessa, mentre la postura di Mullvad si basa su un sistema che non può produrre i dati anche quando l'azienda desidererebbe genuinamente poterlo fare. Un modello è no-logs per politica. L'altro è no-logs per design. Il raid dell'aprile 2023 fu il primo test di stress europeo che tracciò la distinzione in pubblico.
Cosa cambia per la categoria "no-logs"
Centinaia di VPN pubblicizzano zero-logging. Un numero molto ridotto è mai stato messo nella posizione di dimostrarlo. Private Internet Access entrò nella lista nel 2016, quando una citazione dell'FBI nell'indagine sulle minacce di Preff Cummings non restituì nulla di utilizzabile. ExpressVPN si aggiunse nel 2017, quando investigatori turchi che indagavano sull'assassinio dell'ambasciatore russo ad Ankara sequestrarono un server e non trovarono log rilevanti. L'esito di Mullvad nell'aprile 2023 la colloca in quella compagnia ristrettissima, e lo fa sotto un mandato che fu eseguito di persona piuttosto che notificato su carta.
Quella distinzione conta. Una citazione consegnata a un consulente legale con sede negli Stati Uniti è un tipo di test. Sei agenti di una forza di polizia nazionale che arrivano in un ufficio di Göteborg con autorità statutaria per uscire con hardware è un altro. Il fatto che l'architettura reggesse nel secondo caso, di fronte a un procuratore che poteva essere contattato telefonicamente in tempo reale, è la prova più forte disponibile che l'affermazione non è teatro.
Cosa cambia per la Directory
Il verdetto da questa scrivania è lineare. Abbiamo, finora, trattato una recente verifica indipendente come il massimo per l'affermazione no-logs di una VPN. Dopo Göteborg, stiamo introducendo un livello superiore: la sopravvivenza documentata di un tentativo reale di sequestro da parte delle forze dell'ordine, in una giurisdizione con tribunali funzionanti, con l'esito verificabile sia attraverso la divulgazione stessa dell'operatore che attraverso la copertura stampa contemporanea. Mullvad ora si colloca in quel livello. La maggior parte del resto del mercato no.
L'implicazione per il lato hosting della Directory è parallela. Gli operatori le cui architetture si basano sull'assenza di dati raccolti, piuttosto che su una promessa di non condividere dati raccolti, meritano maggiore peso nelle nostre classifiche. La nostra esistente scheda per [1984 Hosting](/service/1984-hosting) a Reykjavik, che opera sullo stesso principio, diventa più interessante alla luce di questo e non meno. Preferiremmo raccomandare un servizio che non possa tradire i propri utenti piuttosto che uno che ha semplicemente promesso, per iscritto, che non lo farà.
Fonti
- Mullvad VPN, Mullvad VPN was subject to a search warrant (20 aprile 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Registro delle modifiche
- 2023-04-22 : Prima bozza redatta dopo aver letto due volte il post del blog di Mullvad e aver verificato incrociato la data del mandato con i resoconti di The Register. Trattenuta dalla pubblicazione fino all'arrivo dell'articolo di Bleeping Computer, avvenuto venerdì sera.
- 2023-04-26 : Aggiunta la lista architetturale dopo una lunga telefonata con un amico che gestisce una piccola operazione di hosting a Stoccolma e che mi ha spiegato cosa costa effettivamente gestire una flotta solo-RAM rispetto a una su disco. Tagliati due paragrafi di speculazioni sul caso di ricatto sottostante perché la stampa svedese non aveva confermato la giurisdizione.
- 2023-05-02 : Inserito il confronto con ProtonVPN 2021 dopo che un lettore ha sciesto di sapere perché non l'avessimo menzionato. Riletto il report di trasparenza di Proton del settembre 2021 e il filo Reuters per assicurarmi di avere corretto il dettaglio dell'attivista climatico. Rimossa una riga precedente che esagerava la colpevolezza di Proton.
- 2023-05-09 : L'annuncio del ritiro del port forwarding di Mullvad del 29 maggio non era ancora stato fatto quando questo pezzo fu redatto in prima bozza, quindi ho aggiunto una frase prospettica che nota la tempistica. Tornerò sull'argomento una volta che il passaggio del 1° luglio sarà effettivo.
- 2023-05-15 : Passaggio finale sulla sezione del verdetto. Riscritti i paragrafi conclusivi per rendere esplicito piuttosto che implicito il nuovo livello di "sopravvivenza documentata a mandato", e aggiunto il cross-link alla scheda di 1984 Hosting dopo aver confermato con l'editor della Directory che la scheda era ancora attiva.
Esplora la directory
Trova un servizio no-KYC per ciò che ti serve.
Altri articoli
Investigazione
Wallet senza identità più IBAN svizzero: l'ossimoro di OffChain e i quattro modi per (non) risolverlo
OffChain promette un IBAN svizzero legato a un wallet mesh no-KYC, conversioni in EUR/CHF/USD, carta di debito e trasferimenti SEPA/SWIFT bidirezionali, il tutto "completamente offline". Abbiamo esaminato i quattro meccanismi che rendono possibile l'operazione e l'unico punto dove la normativa elvetica costringe a un passaggio obbligato.
Leggi articolo
Regulation
Mezzanotte fissata la scadenza: emittenti USA di stablecoin nel mirino di FinCEN e OFAC
Scade a mezzanotte il termine per i commenti sulla proposta congiunta di FinCEN e OFAC sugli emittenti di stablecoin di pagamento autorizzati dal GENIUS Act: cinque nuovi obblighi in arrivo, USDC e PYUSD direttamente interessati, e la self-custody rischia di diventare un campo minato per i ramp on-chain.
Leggi articolo
Profile
Quando i dati trapelarono, la storia cambiò: il modello 2026 per inchiestare il cybercrimine crypto
Un modello operativo di minaccia per il 2026: cosa può comprare oggi un criminale organizzato dopo i leak di IDMerit, Sumsub e il caso Chen Zhi. Ventiquattro ore a fianco di una giornalista investigativa sulle tracce del cybercrimine crittografico: strumenti, tecniche e la nuova frontiera dell'acquisizione illecita di identità.
Leggi articolo