Policja wpadła do Mullvad. Wyszła z niczym: jak szwedzki VPN stał się europejskim wzorcem no-logs
18 kwietnia 2023 r. szwedzcy funkcjonariusze NOA wtargnęli z nakazem do siedziby Mullvad w Göteborgu, i wyszli z niczym. To nie był przypadek: architektura sieci zaprojektowana jako polityka prywatności obroniła się w praktyce, a ten nalot stał się europejskim punktem odniesienia dla modelu no-logs, który przetrwał nawet policyjną wizytę.
The Editors
Editorial desk
Kiedy policja przyszła po Mullvad i wyszła z niczym
We wtorek, 18 kwietnia 2023 r., do biura Mullvad VPN w Göteborgu zjawiło się co najmniej sześciu oficerów szwedzkiego Departamentu Operacji Narodowych, uzbrojonych w nakaz przeszukania. Dwa dni później firma opublikowała krótki wpis na blogu, w którym potwierdziła incydent. Nagłówek nie głosił, że doszło do nalotu, lecz że funkcjonariusze wyszli z pustymi rękami: bez sprzętu, bez logów, bez danych kont i bez możliwości namierzenia poszukiwanego klienta. Dla branży, której materiały marketingowe przepełnione są frazą „no-logs", był to pierwszy taki przypadek w UE, gdy jeden z najgłośniejszych orędowników tej obietnicy został zmuszony do jej udowodnienia w obliczu legalnego nakazu przeszukania.
Retrospektywa ma znaczenie, ponieważ wynik nie był kwestią retoryki. Był kwestią struktury.
Co faktycznie wydarzyło się między 18 a 20 kwietnia
Chronologia, złożona z własnego oświadczenia Mullvad oraz późniejszych doniesień The Register i Bleeping Computer, jest krótka. Oficerowie NOA pojawili się w siedzibie w Göteborgu w poranek 18 kwietnia. Według Mullvad nakaz upoważniał do przejęcia „komputerów z danymi klientów" powiązanych z konkretnym podejrzanym. Późniejsze podsumowanie incydentu na Wikipedii, oparte na szwedzkiej prasie, wiąże podstawowe śledztwo ze sprawą szantażu zainicjowaną na wniosek niemieckich organów ścigania, choć sam Mullvad odmówił potwierdzenia jurysdykcji źródłowej lub charakteru zarzucanego przestępstwa.
To, co nastąpiło, opisał Mullvad własnymi słowami 20 kwietnia jako negocjację raczej niż przejęcie. „Argumentowaliśmy, że nie mają powodu spodziewać się znalezienia tego, czego szukali, a wszelkie przejęcia byłyby zatem nielegalne zgodnie z prawem szwedzkim", napisała firma, powołując się na proceduralną regułę z 1942 r., która zabrania szwedzkim władzom zabierania mienia, gdy uzasadnione oczekiwanie znalezienia dowodów zostało już obalone. Obecny personel oprowadził funkcjonariuszy po architekturze usługi. „Po zademonstrowaniu, że tak właśnie działa nasza usługa, i po konsultacji z prokuratorem wyszli bez zabrania czegokolwiek i bez jakichkolwiek informacji o klientach", czytamy dalej w wpisie. Blog zawiera zdanie, które warto przeczytać dwukrotnie: „Gdyby zabrali coś, nie dałoby im to dostępu do żadnych informacji o klientach". Cały sens, jak się wydaje, polega na tym, że kwestia przejęcia była bezprzedmiotowa, zanim jeszcze się zaczęła.
Do 20 kwietnia wpis był dostępny pod adresem mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, a w ciągu czterdziestu ośmiu godzin został podchwycony przez Bleeping Computer, The Register, TorrentFreak oraz większość prasy branżowej zajmującej się prywatnością.
Dlaczego nie było czego zabrać
Decyzje architektoniczne Mullvad, podejmowane stopniowo od założenia firmy w 2009 r. przez Daniela Berntssona i Fredrika Strömberga, były przyczyną, dla której nakaz załamał się przy pierwszym kontakcie. Cztery wybory szczególnie przyczyniły się do tego wyniku:
- Tworzenie konta wymaga wyłącznie losowo generowanego szesnastocyfrowego numeru. Nie ma nazwy użytkownika, adresu e-mail, pytania zabezpieczającego, numeru telefonu, kanału odzyskiwania. Klient, który zgubi numer, traci konto; to cena za brak czegokolwiek do wezwania.
- Płatność może być dokonana w Monero, w Bitcoinie, gotówką wysłaną pocztą w zwykłej kopercie lub przez konwencjonalne kanały, ale żaden z tych instrumentów płatniczych nie jest powiązany z numerem konta w sposób możliwy do przeszukania po zaksięgowaniu doładowania. Śledczy tropiący wyciąg z karty nie dotrą zatem do osoby.
- Od 2019 r. punkty końcowe VPN działają wyłącznie w pamięci RAM. Serwery bootują z czystego obrazu, nie przechowują trwałego stanu na dysku i tracą wszystko przy cyklu zasilania. Skonfiskowana obudowa z centrum danych nie dostarczyłaby historycznych danych sesji, nawet gdyby została zgrana na miejscu.
- Firma poddaje swoje oprogramowanie klienckie i zaplecze niezależnej ocenie, począwszy od testu penetracyjnego Cure53 we wrześniu 2018 r., poprzez prace Assured AB w 2020 r., aż po kolejne rundy audytów, więc twierdzenia dotyczące architektury były weryfikowane przez podmioty nieposiadające komercyjnego interesu w ich pochwalaniu.
Nie są to hasła marketingowe dołączone do polityki prywatności. To decyzje ograniczające produkt. Klient z zapomnianym numerem konta to utracony klient. Płatność gotówką pocztą jest operacyjnie uciążliwa do uzgodnienia. Floty RAM-only kosztują więcej w utrzymaniu niż te oparte na dyskach. Architektura jest droga, i to właśnie koszt sprawia, że roszczenie no-logs jest wiarygodne, a nie jedynie aspiracyjne.
Warto odnotować w tej samej retrospektywnej perspektywie, że miesiąc po nalocie Mullvad ogłosił całkowite wycofanie przekierowania portów, ze zmianą obowiązującą od 1 lipca 2023 r. Firma uzasadniła decyzję nadużyciem funkcji przez niewielką liczbę użytkowników i wynikającym z tego naciskiem ze strony dostawców hostingu, ale moment sprawiał, że powiązanie z kwietniowym incydentem było niemożliwe do przeoczenia.
Kontrast z ProtonVPN, 2021
Adwokaci prywatności szybko porównali wynik w Göteborgu z incydentem z 2021 r. dotyczącym ProtonMail i siostrzanej usługi VPN, z siedzibą w Szwajcarii. W tym przypadku szwajcarski nakaz sądowy, wydany na wniosek francuskich władz śledzących klimatyczną aktywistkę powiązaną z ruchem Youth for Climate, zmusił Proton do logowania adresu IP używanego przez wskazane konto. Proton się podporządkował, ponieważ prawo szwajcarskie zezwala dokładnie na ten rodzaj przymusu po otrzymaniu nakazu sądowego, a architektura pozostawiała firmie możliwość podporządkowania się, gdy zostanie do tego zmuszona.
Pouczająca różnica nie polega na tym, że jedna firma jest cnotliwa, a druga nie. Proton jest, pod większością względów, poważnym operatorem. Różnica polega na tym, że postawa prywatnościowa Protona opiera się na prawnym zobowiązaniu złożonym w jurysdykcji, która może to zobowiązanie unieważnić, podczas gdy postawa Mullvad opiera się na systemie, który nie jest w stanie wyprodukować danych nawet wtedy, gdy firma szczerze chciałaby to zrobić. Jeden model to no-logs zgodnie z polityką. Drugi to no-logs zgodnie z projektem. Nalot z kwietnia 2023 r. był pierwszym europejskim testem obciążeniowym, który publicznie nakreślił tę różnicę.
Co to zmienia dla kategorii „no-logs"
Setki VPN-ów reklamuje zero logów. Bardzo niewiele kiedykolwiek znalazło się w sytuacji, w której musiałoby to udowodnić. Private Internet Access dołączył do tego grona w 2016 r., gdy wezwanie FBI w śledztwie w sprawie oszustwa Preffa Cummingsa nie zwróciło niczego użytecznego. ExpressVPN dołączył w 2017 r., gdy tureccy śledczy badający zabójstwo rosyjskiego ambasadora w Ankarze przejęli serwer i nie znaleźli istotnych logów. Wynik Mullvad z kwietnia 2023 r. umieszcza firmę w tym bardzo krótkim gronie, i czyni to na podstawie nakazu, który został wykonany osobiście, a nie doręczony na papierze.
Ta różnica ma znaczenie. Wezwanie doręczone prawnikowi korporacyjnemu w USA to jeden rodzaj testu. Sześciu funkcjonariuszy z narodowej policji pojawiających się w biurze w Göteborgu z upoważnieniem ustawowym do wyjścia ze sprzętem to inny. Fakt, że architektura wytrzymała drugi przypadek, przed prokuratorem, do którego można było zadzwonić w czasie rzeczywistym, jest najsilniejszym dostępnym dowodem, że to roszczenie nie jest teatrem.
Co to zmienia dla katalogu
Werdykt z tego biurka jest prosty. Do tej pory traktowaliśmy niedawny niezależny audyt jako najwyższy poziom dla roszczenia no-logs VPN-u. Po Göteborgu wprowadzamy poziom powyżej: udokumentowane przetrwanie rzeczywistej próby przejęcia przez organy ścigania, w jurysdykcji z funkcjonującymi sądami, z wynikiem weryfikowalnym zarówno przez własne ujawnienie operatora, jak i współczesne doniesienia prasowe. Mullvad zasiada teraz w tym poziomie. Większość reszty rynku nie.
Implikacja dla strony hostingowej katalogu jest równoległa. Operatorzy, których architektury opierają się na braku zgromadzonych danych, a nie na obietnicy nieudostępniania zgromadzonych danych, zasługują na większą wagę w naszych rankingach. Nasz istniejący wpis dla [1984 Hosting](/service/1984-hosting) w Reykjavíku, działającego w dużej mierze na tej samej zasadzie, staje się w tym świetle bardziej interesujący, a nie mniej. Wolimy polecać usługę, która nie może zdradzić swoich użytkowników, niż taką, która jedynie obiecała na piśmie, że tego nie zrobi.
Źródła
- Mullvad VPN, Mullvad VPN was subject to a search warrant (20 kwietnia 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Dziennik zmian
- 2023-04-22 : Pierwsza wersja napisana po dwukrotnym przeczytaniu wpisu na blogu Mullvad i weryfikacji daty nakazu względem doniesień The Register. Wstrzymano z publikacją do momentu ukazania się artykułu Bleeping Computer, co nastąpiło w piątkowy wieczór.
- 2023-04-26 : Dodano listę architektoniczną po długiej rozmowie telefonicznej z przyjacielem prowadzącym małą operację hostingową w Sztokholmie, który wytłumaczył mi, ile faktycznie kosztuje utrzymanie floty RAM-only w porównaniu z opartą na dyskach. Wycięto dwa akapity spekulacji o podstawowej sprawie szantażu, ponieważ szwedzka prasa nie potwierdziła jurysdykcji.
- 2023-05-02 : Wstawiono porównanie z ProtonVPN z 2021 r. po tym, jak czytelnik napisał e-mail z pytaniem, dlaczego o tym nie wspomniałem. Ponownie przeczytano raport transparentności Protona z września 2021 r. i depeszę Reutersa, aby upewnić się co do szczegółu z klimatyczną aktywistką. Usunięto wcześniejszą linię, która przesadnie obciążała Protona.
- 2023-05-09 : Ogłoszenie wycofania przekierowania portów przez Mullvad 29 maja nie zostało jeszcze opublikowane, gdy ten tekst był pierwotnie pisany, więc dodano zdanie wyglądające w przyszłość, zwracające uwagę na moment. Powrót planowany po wejściu w życie zmiany 1 lipca.
- 2023-05-15 : Ostatnie przejście przez sekcję werdyktu. Przepisano akapity końcowe, aby nowy poziom „udokumentowanego przetrwania nakazu" był jawnie określony, a nie domniemany, i dodano odnośnik do wpisu 1984 Hosting po potwierdzeniu u redaktora katalogu, że wpis jest nadal aktywny.
Przeglądaj katalog
Znajdź usługę no-KYC do swoich potrzeb.
Więcej artykułów
Śledztwo
Portfel bez KYC i szwajcarski IBAN, który bez niej nie może istnieć. Cztery scenariusze OffChain
OffChain zaprezentował szwajcarski IBAN powiązany z portfelem mesh typu no-KYC, wymianę EUR/CHF/USD na żądanie, kartę debetową oraz dwukierunkowe przelewy SEPA i SWIFT, a wszystko to ma działać „w pełni offline”. Sprawdzamy, które z czterech możliwych rozwiązań technicznych są realne, i dlaczego jedno z nich stawia najpoważniejsze wymogi szwajcarskiego prawa.
Przeczytaj artykuł
Regulacje
Północ zamyka okno komentarzy. FinCEN i OFAC włączają zegar dla emitentów stablecoinów
Północ zamyka konsultacje: wspólny projekt FinCEN i OFAC pod ustawą GENIUS Act wyznacza nowe zasady dla emitentów stablecoinów w USA. Pięć kluczowych obowiązków objęło USDC i PYUSD, a samodzielne portfele mogą stracić najwygodniejsze on-rampy.
Przeczytaj artykuł
Profil
Honeypoty wyciekły. I wszystko się zmieniło.
Model zagrożeń 2026 dla dziennikarza śledczego: po aferach IDMerit, Sumsub i Chen Zhi przestępcza sieć kupuje dziś więcej, niż się wydawało. Narzędzia, przewodnik, dwadzieścia cztery godziny z życia reporterki, od wewnątrz.
Przeczytaj artykuł