Mullvad-raid mislukt: politie trok met lege handen weg uit Göteborg
Op 18 april 2023 viel Zweedse politie binnen bij het Göteborgse kantoor van Mullvad. Ze vertrokken met lege handen. Hoe het bedrijf via technische architectuur al van tevoren had besloten dat dit scenario onmogelijk zou mislukken, en waarom deze inval uitgroeide tot het Europese toonaangevende voorbeeld van no-logs-beleid.
The Editors
Editorial desk
Toen de politie kwam voor Mullvad en met niets vertrok
Op dinsdag 18 april 2023 arriveerden minstens zes agenten van de Zweedse Nationale Operatiesafdeling (NOA) bij het kantoor van Mullvad VPN in Göteborg, huiszoekingsbevel in de hand. Twee dagen later publiceerde het bedrijf een korte blogpost waarin het bevestigde wat er was gebeurd. De kop die daarin verscholen zat, was niet dat de inval had plaatsgevonden, maar dat de agenten waren vertrokken zonder apparatuur, zonder logs, zonder accountgegevens en zonder mogelijkheid om de gezochte klant te traceren. Voor een branche waarvan de marketingtekst doordrenkt is van de term "no-logs", was dit de eerste keer in de EU dat een van de meest uitgesproken voorstanders van die belofte gedwongen werd die onder een wettelijk huiszoekingsbevel te bewijzen.
Die terugblik is relevant omdat het resultaat niet retorisch was. Het was structureel.
Wat er werkelijk gebeurde tussen 18 en 20 april
De chronologie, samengesteld uit Mullvads eigen verklaring en vervolgberichtgeving in The Register en Bleeping Computer, is kort. Agenten van de NOA arriveerden op de ochtend van de 18e bij het hoofdkantoor in Göteborg. Volgens Mullvad autorisceerde het bevel de inbeslagneming van "computers met klantgegevens" die verbonden waren met een specifieke verdachte. Wikipedias latere samenvatting van het incident, gebaseerd op de Zweedse pers, koppelt het onderliggende onderzoek aan een chantagezaak die via een Duits opsporingsverzoek liep, hoewel Mullvad zelf weigerde de oorspronkelijke jurisdictie of de aard van het vermeende delict te bevestigen.
Wat volgde, in Mullvads eigen woorden op 20 april, was een onderhandeling in plaats van een inbeslagneming. "We voerden aan dat ze geen reden hadden om te verwachten te vinden wat ze zochten en dat elke inbeslagneming daarom illegaal zou zijn onder Zweeds recht," schreef het bedrijf, verwijzend naar een procedurele regel uit 1942 die Zweedse autoriteiten verbiedt eigendom mee te nemen wanneer het redelijke vermoeden van bewijsvinding al is weerlegd. De aanwezige medewerkers leidden de agenten vervolgens door de architectuur van de dienst. "Nadat we hadden gedemonstreerd dat onze dienst inderdaad zo werkt en zij overleg hadden gepleegd met de officier van justitie, vertrokken ze zonder iets mee te nemen en zonder enige klantinformatie," vervolgde de post. De blog voegt daar een zin aan toe die twee keer gelezen moet worden: "Als ze iets hadden meegenomen, zou hun dat geen toegang hebben gegeven tot enige klantinformatie." Het hele punt, lijkt Mullvad te zeggen, is dat de inbeslagnemingsvraag al van tevoren achterhaald was.
Op 20 april stond de post live op mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, en binnen achtenveertig uur was hij opgepikt door Bleeping Computer, The Register, TorrentFreak en het merendeel van de privacy-pers.
Waarom er niets was om mee te nemen
Mullvads architecturale beslissingen, geleidelijk gemaakt sinds het bedrijf in 2009 werd opgericht door Daniel Berntsson en Fredrik Strömberg, waren de reden dat het bevel bij contact instortte. Vier keuzes in het bijzonder deden die dag het werk:
- Accountaanmaak vereist alleen een willekeurig gegenereerd zestien-cijferig accountnummer. Er is geen gebruikersnaam, geen e-mailadres, geen beveiligingsvraag, geen telefoonnummer, geen herstelkanaal. Een klant die het nummer kwijtraakt, raakt het account kwijt; dat is de prijs van het hebben van niets om te dagvaarden.
- Betaling kan in Monero, in Bitcoin, in contanten per post in een gewone envelop, of via conventionele kanalen, maar geen van deze betaalmiddelen is na verwerking op een querybare manier gekoppeld aan het accountnummer. Opsporingsambtenaren die een kaartafschrift achtervolgen, komen daarom niet uit bij een persoon.
- Sinds 2019 zijn de VPN-eindpunten RAM-only. Servers starten op vanuit een schone image, bewaren geen persistente staat op schijf, en verliezen alles bij een stroomcyclus. Een in beslag genomen chassis uit een datacentrum zou geen historische sessiedata opleveren, zelfs als het ter plaatse geïmaged zou worden.
- Het bedrijf heeft zijn clients en backend onderworpen aan onafhankelijk onderzoek, beginnend met de Cure53-penetrationtest in september 2018 en voortgezet door het werk van Assured AB in 2020 en latere rondes, zodat de claims over de architectuur zijn onderzocht door partijen zonder commercieel belang bij het flatteer ervan.
Dit zijn geen marketingslogans die aan een privacybeleid zijn gehangen. Het zijn beslissingen die het product beperken. Een klant met een vergeten accountnummer is een verloren klant. Een betaling per post in contanten is operationeel pijnlijk te verwerken. RAM-only vloten kosten meer om te exploiteren dan schijf-gebackte. De architectuur is duur, en het is die duurheid die de no-logs-claim dragend maakt in plaats van aspiratief.
Het is de moeite waard om, in hetzelfde retrospectieve kader, op te merken dat een maand na de inval Mullvad aankondigde dat het port forwarding volledig zou afschaffen, met ingang 1 juli 2023. Het bedrijf koppelde de beslissing aan misbruik van de functie door een klein aantal gebruikers en de daaruit voortvloeiende druk van upstream hostingproviders, maar de timing maakte de connectie met het april-incident onmogelijk te negeren.
Het contrast met ProtonVPN, 2021
Privacy-voorvechters waren snel om het Göteborgse resultaat te vergelijken met een incident in 2021 rond ProtonMail en de zuster-VPN-dienst, gevestigd in Zwitserland. In dat geval dwong een Zwitsers gerechtelijk bevel, uitgevaardigd op verzoek van Franse autoriteiten die een klimaatactivist onderzochten gelinkt aan de Youth for Climate-beweging, Proton om het IP-adres te loggen dat door het doelwitaccount werd gebruikt. Proton voldeed, omdat Zwitsers recht precies die dwang toestaat zodra een gerechtelijk bevel arriveert, en omdat de architectuur ruimte liet voor het bedrijf om te voldoen wanneer bevolen.
Het leerzame verschil is niet dat het ene bedrijf deugdzaam is en het andere niet. Proton is, naar de meeste maatstaven, een serieuze operator. Het verschil is dat Protons privacyhouding steunt op een juridische belofte gedaan onder een jurisdictie die die belofte kan overrulen, terwijl Mullvads houding steunt op een systeem dat de data niet kan produceren, zelfs wanneer het bedrijf dat oprecht zou willen. Het ene model is no-logs door beleid. Het andere is no-logs door ontwerp. De inval in april 2023 was de eerste Europese stresstest die dat onderscheid in het openbaar trok.
Wat dit verandert voor "no-logs" als categorie
Honderden VPN's adverteren met zero-logging. Een zeer klein aantal is ooit in de positie gebracht om dat te bewijzen. Private Internet Access kwam op de lijst in 2016, toen een FBI-dagvaarding in het Preff Cummings-hoaxonderzoek niets bruikbaars opleverde. ExpressVPN voegde zich erbij in 2017, toen Turkse onderzoekers die de moord op de Russische ambassadeur in Ankara onderzochten een server in beslag namen en geen relevante logs aantroffen. Mullvads uitkomst in april 2023 plaatst het in dat zeer korte gezelschap, en het doet dat onder een bevel dat persoonlijk werd uitgevoerd in plaats van per post betekend.
Dat onderscheid doet ertoe. Een dagvaarding die bij een in de VS gevestigde bedrijfsjurist wordt afgeleverd, is een soort test. Zes agenten van een nationale politiemacht die bij een Göteborgs kantoor arriveren met wettelijke bevoegdheid om met hardware te vertrekken, is een andere. Het feit dat de architectuur standhield in het tweede geval, voor een officier van justitie die in realtime kon worden gebeld, is het sterkst beschikbare bewijs dat de claim geen theater is.
Wat dit verandert voor de Directory
Het oordeel van dit bureau is eenvoudig. We hebben, tot nu toe, een recente onafhankelijke audit behandeld als de hoogste maatstaf voor de no-logs-claim van een VPN. Na Göteborg voeren we daar een tier boven: gedocumenteerde overleving van een echte inbeslagnemingspoging door de opsporing, in een jurisdictie met functionerende rechtbanken, met een uitkomst verifieerbaar via zowel de eigen openbaarmaking van de operator als tijdgenootse persberichtgeving. Mullvad bevindt zich nu in die tier. Het merendeel van de rest van de markt niet.
De implicatie voor de hostingzijde van de Directory is parallel. Operators waarvan de architecturen steunen op de afwezigheid van verzamelde data, in plaats van op een belofte om verzamelde data niet te delen, verdienen meer gewicht in onze rankings. Onze bestaande listing voor [1984 Hosting](/service/1984-hosting) in Reykjavik, dat op grofweg hetzelfde principe opereert, wordt in dit licht interessanter en niet minder. We bevelen liever een dienst aan die haar gebruikers niet kan verraden, dan een die slechts schriftelijk heeft beloofd dat niet te doen.
Bronnen
- Mullvad VPN, Mullvad VPN was subject to a search warrant (20 april 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Bewerkingslog
- 2023-04-22 : Eerste concept ingediend na de Mullvad-blogpost twee keer te hebben gelezen en de datum van het bevel te hebben gecheckt tegen de berichtgeving van The Register. Publicatie uitgesteld totdat het Bleeping Computer-artikel verscheen, wat vrijdagavond gebeurde.
- 2023-04-26 : De architecturale lijst toegevoegd na een lang telefoongesprek met een vriend die een kleine hostingoperatie in Stockholm runt en me uitlegde wat een RAM-only vloot werkelijk kost om te draaien versus een schijf-gebackte. Twee alinea's speculatie over de onderliggende chantagezaak geschrapt omdat de Zweedse pers de jurisdictie niet had bevestigd.
- 2023-05-02 : De ProtonVPN 2021-vergelijking ingevoegd nadat een lezer e-mailde om te vragen waarom ik die niet had genoemd. Het transparantierapport van Proton van september 2021 en het Reuters-bericht opnieuw gelezen om zeker te zijn van het klimaatactivistendetail. Een eerdere zin verwijderd die Protons schuldigheid overdreef.
- 2023-05-09 : Mullvads aankondiging van de intrekking van port forwarding op 29 mei was nog niet gedaan toen dit stuk voor het eerst werd geconcept, dus ik voegde een vooruitblikkende zin toe die de timing noteerde. Zal opnieuw bekijken zodra de overgang op 1 juli van kracht wordt.
- 2023-05-15 : Laatste passage op de verdict-sectie. De afsluitende alinea's herschreven om de nieuwe "gedocumenteerde bevelsoverleving" tier expliciet te maken in plaats van geïmpliceerd, en de cross-link naar de 1984 Hosting-listing toegevoegd na bevestiging bij de Directory-editor dat de listing nog live was.
Blader door de directory
Vind een no-KYC-dienst voor wat je nodig hebt.
Meer artikelen
Onderzoek
OffChain lanceert 'volledig offline' Zwitserse IBAN zonder KYC, maar hoe kan dat legaal?
OffChain heeft een Zwitserse IBAN gelanceerd voor zijn no-KYC mesh-wallet, met conversie tussen euro, frank en dollar, een debitcard en tweerichtingsverkeer via SEPA en SWIFT. Alles zou bovendien "volledig offline" werken. We zetten de vier scenario's op een rij waarin dat technisch haalbaar is, en waarom er één Zwitserse regel vooral in de weg zit.
Lees artikel
Regulering
Deadline middernacht: Amerikaanse stablecoin-uitgevers in het vizier van FinCEN en OFAC
Het publieke commentaar op het gezamenlijke voorstel van FinCEN en OFAC voor Permitted Payment Stablecoin Issuers onder de GENIUS Act loopt vannacht af. De regelgeving legt vijf plichten op en trekt USDC en PYUSD in het vizier, met gevolgen die tot in de self-custody on-ramps voelbaar worden.
Lees artikel
Profiel
Het verhaal dat veranderde toen de honeypots uitlekten
Een onderzoeksjournalist die crypto-cybercriminaliteit volgt, moet sinds de IDMerit-, Sumsub- en Chen Zhi-lekken radicaal anders naar haar tegenstander kijken. Dit is het werkende dreigingsmodel waarmee ze in 2026 opereert: tools, een complete walkthrough, vierentwintig uur meekijken over haar schouder.
Lees artikel