Sari la conținut
Investigație 16 mai 2023 ·8 min de citit

Când poliția a descins la Mullvad și a plecat cu mâna goală

La 18 aprilie 2023, ofițeri ai poliției suedeze NOA au descins la biroul Mullvad din Göteborg înarmati cu un mandat de percheziție. Au plecat cu mâna goală. Cum arhitectura tehnică a devenit cea mai eficientă politică de apărare a intimității și de ce acest eșec al anchetatorilor a transformat razia în reper european pentru serviciile VPN no-logs.

TE

The Editors

Editorial desk

Când poliția a venit după Mullvad și a plecat cu nimic

Marți, 18 aprilie 2023, cel puțin șase ofițeri ai Departamentului Național de Operațiuni al Suediei au descins la biroul Mullvad VPN din Göteborg, mandat de percheziție în mână. Două zile mai târziu, compania publica o scurtă postare pe blog în care confirma incidentul, dar titlul care conta nu era că razia avusese loc, ci că ofițerii plecaseră fără echipamente, fără jurnale, fără înregistrări de cont și fără nicio modalitate de a urmări clientul vizat. Pentru o industrie al cărei copy de marketing e saturat cu formula "no-logs", a fost pentru prima oară în UE când unul dintre cei mai vocali promotori ai acestei promisiuni a fost obligat să o demonstreze sub un mandat de percheziție legal.

Retrospectiva contează pentru că rezultatul nu a fost retoric. A fost structural.

Ce s-a întâmplat de fapt între 18 și 20 aprilie

Cronologia, reconstituită din declarația proprie a Mullvad și din relatările ulterioare ale The Register și Bleeping Computer, e concisă. Ofițerii NOA au ajuns la sediul din Göteborg în dimineața zilei de 18. Conform Mullvad, mandatul autoriza confiscarea "calculatoarelor cu date ale clienților" legate de un suspect specific. Rezumatul ulterior al incidentului de pe Wikipedia, bazat pe presa suedeză, conectează investigația de fond unui caz de șantaj instrumentat la solicitarea autorităților germane de aplicare a legii, deși Mullvad însuși a refuzat să confirme jurisdicția de origine sau natura presupusei infracțiuni.

Ceea ce a urmat, în cuvintele Mullvad din 20 aprilie, a fost mai degrabă o negociere decât o confiscare. "Am argumentat că nu aveau niciun motiv să se aștepte să găsească ceea ce căutau, iar orice confiscare ar fi fost deci ilegală conform legii suedeze", a scris compania, invocând o regulă procedurală din 1942 care interzice autorităților suedeze să ridice proprietăți atunci când așteptarea rezonabilă de a găsi dovezi a fost deja infirmată. Personalul prezent i-a condus apoi pe ofițeri prin arhitectura serviciului. "După ce am demonstrat că așa funcționează într-adevăr serviciul nostru și după ce au consultat procurorul, au plecat fără să ia nimic și fără nicio informație despre clienți", continuă postarea. Blogul adaugă o frază care merită citită de două ori: "Dacă ar fi luat ceva, nu le-ar fi oferit acces la nicio informație despre clienți." Întregul mesaj, pare să spună Mullvad, e că problema confiscării era nulă înainte de a începe.

Până pe 20 aprilie, postarea era live la mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, iar în decurs de patruzeci și opt de ore a fost preluată de Bleeping Computer, The Register, TorrentFreak și cea mai mare parte a presei de specialitate în confidențialitate.

De ce nu era nimic de luat

Deciziile arhitecturale ale Mullvad, luate treptat de la înființarea companiei în 2009 de către Daniel Berntsson și Fredrik Strömberg, au fost motivul pentru care mandatul s-a prăbușit la contact. Patru alegeri în particular au făcut diferența în acea zi:

  • Crearea contului necesită doar un număr de cont generat aleatoriu de șaisprezece cifre. Nu există nume de utilizator, adresă de email, întrebare de securitate, număr de telefon, canal de recuperare. Un client care pierde numărul pierde contul, iar asta e prețul plătit pentru a nu avea nimic de citație.
  • Plata poate fi făcută în Monero, în Bitcoin, în numerar trimis prin poștă într-un plic obișnuit, sau prin căi convenționale, dar niciunul dintre aceste instrumente de plată nu e legat înapoi de numărul de cont într-un mod interogabil după procesare. Investigatorii care urmăresc un extras de card nu ajung deci la o persoană.
  • Din 2019, punctele finale VPN sunt doar-RAM. Serverele bootează dintr-o imagine curată, nu păstrează stare persistentă pe disc și pierd totul la repornire. Un șasiu confiscat dintr-un centru de date nu ar produce date istorice de sesiune chiar dacă ar fi imaged pe loc.
  • Compania și-a supus clienții și backend-ul unei revizuiri independente, începând cu testul de penetrare Cure53 în septembrie 2018 și continuând cu lucrarea Assured AB în 2020 și rundele ulterioare, astfel încât afirmațiile despre arhitectură au fost examinate de părți fără interes comercial să le laude.

Acestea nu sunt sloganuri de marketing lipite unei politici de confidențialitate. Sunt decizii care constrâng produsul. Un client cu numărul de cont uitat e un client pierdut. O plată în numerar prin poștă e operațional anevoioasă de reconciliat. Flotele doar-RAM costă mai mult de operat decât cele pe disc. Arhitectura e scumpă, iar tocmai această cheltuială face afirmația no-logs susținută structural, nu doar aspirational.

E demn de menționat, în același cadru retrospectiv, că la o lună după razie Mullvad a anunțat renunțarea completă la port forwarding, cu modificarea efectivă la 1 iulie 2023. Compania a legat decizia de abuzul funcției de către un număr mic de utilizatori și de presiunea rezultată din partea furnizorilor de hosting upstream, dar momentul a făcut imposibil de ignorat conexiunea cu incidentul din aprilie.

Contrastul cu ProtonVPN, 2021

Avocații confidențialității au fost rapizi în a compara rezultatul din Göteborg cu un incident din 2021 implicând ProtonMail și serviciul său soră VPN, cu sediul în Elveția. În acel caz, o ordonanță a instanței elvețiene, emisă la solicitarea autorităților franceze care investigau un activist climatic legat de mișcarea Youth for Climate, a obligat Proton să înregistreze adresa IP folosită de contul vizat. Proton s-a conformat, deoarece legea elvețiană permite exact acest tip de constrângere odată ce o ordonanță a instanței sosește, iar arhitectura lăsa companiei loc să se conformeze când i se ordona.

Diferența instructivă nu e că o companie e virtuoasă și cealaltă nu. Proton e, după majoritatea măsurilor, un operator serios. Diferența e că postura de confidențialitate a Proton se bazează pe o promisiune legală făcută sub o jurisdicție care poate anula promisiunea, în timp ce postura Mullvad se bazează pe un sistem care nu poate produce datele chiar și atunci când compania ar dori cu adevărat să o facă. Un model e no-logs prin politică. Celălalt e no-logs prin design. Razia din aprilie 2023 a fost primul test de stres european care a trasat această distincție în public.

Ce schimbă acest lucru pentru "no-logs" ca categorie

Sute de VPN-uri fac publicitate la zero-logging. Un număr foarte mic au fost vreodată puse în poziția de a o dovedi. Private Internet Access a intrat pe listă în 2016, când o citație FBI în investigația hoax Preff Cummings nu a returnat nimic utilizabil. ExpressVPN s-a alăturat în 2017, când investigatori turci care cercetau asasinarea ambasadorului rus la Ankara au confiscat un server și nu au găsit jurnale relevante. Rezultatul Mullvad din aprilie 2023 îl plasează în această companie foarte restrânsă, iar o face sub un mandat executat personal, nu servit pe hârtie.

Această distincție contează. O citație livrată unui consilier corporativ din SUA e un tip de test. Șase ofițeri ai unei poliții naționale ajungând la un birou din Göteborg cu autoritate legală de a ieși cu hardware e altul. Faptul că arhitectura a rezistat în al doilea caz, în fața unui procuror care putea fi contactat telefonic în timp real, e cea mai puternică dovadă disponibilă că afirmația nu e teatru.

Ce schimbă acest lucru pentru Director

Verdictul de la acest birou e direct. Am tratat, până acum, un audit independent recent ca reperul maxim pentru afirmația no-logs a unui VPN. După Göteborg, introducem un nivel deasupra: supraviețuirea documentată a unei încercări reale de confiscare de către autoritățile de aplicare a legii, într-o jurisdicție cu instanțe funcționale, cu rezultatul verificabil atât prin dezvăluirea proprie a operatorului, cât și prin acoperirea de presă contemporană. Mullvad se află acum în acel nivel. Cea mai mare parte a restului pieței, nu.

Implicația pentru partea de hosting a Directorului e paralelă. Operatorii ale căror arhitecturi se bazează pe absența datelor colectate, mai degrabă decât pe o promisiune de a nu partaja datele colectate, merită mai multă greutate în clasamentele noastre. Listarea noastră existentă pentru [1984 Hosting](/service/1984-hosting) în Reykjavik, care operează pe același principiu în linii mari, devine mai interesantă în această lumină, nu mai puțin. Am prefera să recomandăm un serviciu care nu-și poate trăda utilizatorii decât unul care a promis doar, în scris, că nu o va face.

Surse

Jurnal de editare

  • 2023-04-22 : Prima schiță depusă după citirea de două ori a postării Mullvad pe blog și verificarea încrucișată a datei mandatului față de relatarea The Register. Oprită de la publicare până când articolul Bleeping Computer a apărut, ceea ce s-a întâmplat vineri seara.
  • 2023-04-26 : Adăugată lista arhitecturală după un apel telefonic lung cu un prieten care conduce o mică operațiune de hosting în Stockholm și care mi-a explicat ce costă de fapt să rulezi o flotă doar-RAM versus una pe disc. Tăiate două paragrafe de speculații despre cazul de șantaj subiacent deoarece presa suedeză nu confirmase jurisdicția.
  • 2023-05-02 : Inserată comparația ProtonVPN 2021 după ce un cititor a trimis email să întrebe de ce nu am menționat-o. Recitit raportul de transparență Proton din septembrie 2021 și știrea Reuters pentru a mă asigura că am corect detaliul activistului climatic. Eliminată o frază anterioară care exagera culpabilitatea Proton.
  • 2023-05-09 : Anunțul de retragere a port-forwarding-ului Mullvad din 29 mai nu fusese încă făcut când această piesă a fost schițată inițial, așa că am adăugat o frază prospectivă notând momentul. Voi reveni odată ce tranziția de la 1 iulie intră în vigoare.
  • 2023-05-15 : Trecere finală pe secțiunea verdict. Rescrise paragrafele de închidere pentru a face noul nivel "supraviețuire mandat documentată" explicit mai degrabă decât implicit, și adăugat link-ul încrucișat către listarea 1984 Hosting după confirmarea cu editorul Directorului că listarea era încă activă.

Răsfoiește directorul

Găsește un serviciu no-KYC pentru ce ai nevoie.

Deschide directorul

Mai multe articole

Investigație
10 iunie 2026 · 7 min de citit

Portofel anonim, IBAN elvețian: cum se împacă două lucruri incompatibile

OffChain tocmai a lansat un IBAN elvețian atașat portofelului său mesh no-KYC, cu conversie EUR/CHF/USD la cerere, card de debit și transferuri SEPA/SWIFT în ambele sensuri, totul promovat drept „complet offline". Ne-am uitat la patru scenarii prin care acest puzzle tehnic ar putea avea sens, și la singura variantă pe care legislația elvețiană o transformă într-un calvar juridic.

Citește articolul
Reglementare
8 iunie 2026 · 8 min de citit

Ultima oră pentru emitenții de stablecoin din SUA: FinCEN și OFAC încheie consultarea publică pe regulamentul GENIUS Act

Fereastra de consultare publică se trântește la miezul nopții: FinCEN și OFAC au scos la înaintare cinci obligații dure pentru emitenții de stablecoin autorizați în SUA, iar USDC și PYUSD intră direct în vizor. Iar asta nu e doar o problemă pentru Coinbase și Circle, schimbă regulile jocului și pentru orice rampă de acces la auto-custodie.

Citește articolul
Profil
7 iunie 2026 · 10 min de citit

Când honeypot-urile au scăpat: cum s-a schimbat tot ce știam despre infracționalitatea crypto

Un model de amenințare funcțional din 2026 pentru jurnaliștii de investigație care acoperă cibercriminea crypto: după scurgerile din cazurile IDMerit, Sumsub și Chen Zhi, adversarul organizat și-a schimbat radical prețul de intrare. Un ghid practic cu instrumente, tactici și 24 de ore în spatele unui reporter care încă mai are ce pierde.

Citește articolul