Перейти к содержимому
Расследование 16 мая 2023 г. ·8 мин чтения

Рейд в офис Mullvad: как шведская полиция ушла ни с чем

18 апреля 2023 года офицеры шведского NOA ворвались в гётеборгский офис Mullvad с ордером на обыск, и ушли ни с чем. Как архитектура сервиса обернулась политикой приватности и почему этот рейд стал европейским эталоном no-logs.

TE

The Editors

Editorial desk

Когда полиция пришла за Mullvad и ушла ни с чем

Во вторник, 18 апреля 2023 года, в офис Mullvad VPN в Гётеборге с ордером на обыск явились не менее шести офицеров шведского Национального оперативного департамента. Два дня спустя компания опубликовала короткий пост в блоге, подтвердивший факт рейда. Заголовок, спрятанный внутри этого поста, был адресован не самому факту обыска, а тому, что офицеры ушли без оборудования, без логов, без учётных записей и без малейшей возможности отследить клиента, которого пришли искать. Для индустрии, чей маркетинг перенасыщен формулой «no-logs», это стало первым в ЕС прецедентом, когда один из самых громких сторонников данного обещания был вынужден доказать его в рамках законного ордера на обыск.

Ретроспектива важна потому, что результат оказался не риторическим. Он оказался структурным.

Что на самом деле произошло между 18 и 20 апреля

Хронология, собранная из собственного заявления Mullvad и последующих материалов The Register и Bleeping Computer, лаконична. Утром 18 апреля офицеры NOA прибыли в штаб-квартиру в Гётеборге. По словам Mullvad, ордер разрешал изъятие «компьютеров с данными клиентов», связанных с конкретным подозреваемым. Последующее резюме инцидента в Википедии, основанное на шведской прессе, связывает исходное расследование с делом о шантаже, инициированным по запросу немецких правоохранительных органов, хотя сам Mullvad отказался подтвердить исходную юрисдикцию или характер предполагаемого преступления.

Далее, по собственным словам Mullvad от 20 апреля, произошли переговоры, а не изъятие. «Мы утверждали, что у них нет оснований ожидать найти то, что они искали, и любое изъятие было бы незаконным по шведскому закону», написала компания, ссылаясь на процессуальное правило 1942 года, которое запрещает шведским властям выносить имущество, когда разумное ожидание обнаружить улики уже опровергнуто. Присутствовавшие сотрудники затем провели офицеров по архитектуре сервиса. «После демонстрации того, что наш сервис действительно так работает, и после консультации с прокурором они ушли, ничего не забрав и не получив никакой информации о клиентах», гласил пост. В блоге есть строка, которую стоит прочитать дважды: «Если бы они что-то забрали, это не дало бы им доступа к информации о клиентах». Вся суть, как кажется, в том, что вопрос об изъятии был снят ещё до начала.

К 20 апреля пост был опубликован по адресу mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, и в течение сорока восьми часов его подхватили Bleeping Computer, The Register, TorrentFreak и большая часть privacy-прессы.

Почему нечего было забирать

Архитектурные решения Mullvad, принятые постепенно с момента основания компании в 2009 году Даниэлем Бернтссоном и Фредриком Стрёмбергом, стали причиной, по которой ордер рухнул при контакте. Четыре решения в частности проделали всю работу в тот день:

  • Создание аккаунта требует только случайно сгенерированного шестнадцатизначного номера. Нет имени пользователя, нет email, нет секретного вопроса, нет номера телефона, нет канала восстановления. Клиент, потерявший номер, теряет аккаунт, и это цена отсутствия чего-либо для повестки в суд.
  • Оплата возможна в Monero, в Bitcoin, наличными по почте в простом конверте или через традиционные каналы, но ни один из этих платёжных инструментов не связан обратно с номером аккаунта способом, доступным для запроса. Следователи, идущие по выписке с карты, не приходят к конкретному человеку.
  • С 2019 года VPN-узлы работают только в RAM. Серверы загружаются с чистого образа, не хранят постоянного состояния на диске и теряют всё при отключении питания. Изъятый шасси из дата-центра не дал бы исторических данных сессий даже при немедленном клонировании.
  • Компания подвергла свои клиенты и бэкенд независимой проверке, начиная с теста на проникновение Cure53 в сентябре 2018 года и продолжая работами Assured AB в 2020 году и последующими раундами, так что утверждения об архитектуре были изучены сторонами, не заинтересованными в их лестном освещении.

Это не маркетинговые лозунги, прилепленные к политике конфиденциальности. Это решения, которые ограничивают продукт. Клиент с забытым номером аккаунта, потерянный клиент. Оплата наличными по почте, операционно болезненная в сверке. RAM-only парки стоят дороже в эксплуатации, чем дисковые. Архитектура дорога, и именно дороговизна делает заявление о no-logs несущим, а не декларативным.

Стоит отметить в той же ретроспективе, что через месяц после рейда Mullvad объявил о полном отказе от перенаправления портов, с изменениями, вступающими в силу 1 июля 2023 года. Компания связала решение со злоупотреблением функцией небольшим числом пользователей и давлением со стороны хостинг-провайдеров выше по течению, но тайминг сделал связь с апрельским инцидентом невозможно игнорировать.

Контраст с ProtonVPN, 2021

Адвокаты конфиденциальности быстро сравнили исход в Гётеборге с инцидентом 2021 года, связанным с ProtonMail и родственным VPN-сервисом, базирующимся в Швейцарии. В том случае швейцарский судебный ордер, выданный по запросу французских властей, расследовавших климатического активиста, связанного с движением Youth for Climate, обязал Proton вести лог IP-адреса, использованного целевым аккаунтом. Proton подчинился, потому что швейцарское законодательство допускает именно такое принуждение после получения судебного ордера, и потому что архитектура оставляла возможность для подчинения по приказу.

Поучительная разница не в том, что одна компания добродетельна, а другая нет. Proton, по большинству мерок, серьёзный оператор. Разница в том, что позиция Proton в отношении конфиденциальности опирается на юридическое обещание, сделанное в юрисдикции, которая может отменить это обещание, в то время как позиция Mullvad опирается на систему, которая не может произвести данные даже когда компания искренне хотела бы этого. Одна модель, no-logs по политике. Другая, no-logs по дизайну. Рейд апреля 2023 года стал первым европейским стресс-тестом, который провёл это различие публично.

Что это меняет для категории «no-logs»

Сотни VPN рекламируют нулевое логирование. Очень небольшое число когда-либо оказывалось в положении доказать это. Private Internet Access попал в список в 2016 году, когда повестка FBI в расследовании мистификации Preff Cummings не дала ничего пригодного. ExpressVPN присоединился в 2017 году, когда турецкие следователи, расследовавшие убийство российского посла в Анкаре, изъяли сервер и не нашли релевантных логов. Исход Mullvad в апреле 2023 года ставит его в эту очень короткую компанию, и делает это по ордеру, исполненному лично, а не направленному на бумаге.

Это различие важно. Повестка, вручённая корпоративному юристу в США,, один вид теста. Шесть офицеров национальной полиции, прибывших в гётеборгский офис с законным правом выйти с оборудованием,, другой. Тот факт, что архитектура устояла во втором случае, при прокуроре, которого можно было позвонить в реальном времени, является самым сильным доступным доказательством, что заявление не является театром.

Что это меняет для Directory

Вердикт с этого стола прямолинеен. До сих пор мы рассматривали недавний независимый аудит как высшую отметку для заявления VPN о no-logs. После Гётеборга мы вводим уровень выше: документированное переживание реальной попытки правоохранительных органов изъять данные, в юрисдикции с функционирующими судами, с исходом, подтверждаемым как собственным раскрытием оператора, так и современным освещением в прессе. Mullvad теперь находится в этом уровне. Большая часть остального рынка, нет.

Следствие для хостинговой стороны Directory параллельно. Операторы, чьи архитектуры опираются на отсутствие собранных данных, а не на обещание не делиться собранными данными, заслуживают большего веса в наших рейтингах. Наш существующий листинг [1984 Hosting](/service/1984-hosting) в Рейкьявике, работающий в целом по тому же принципу, становится интереснее в этом свете, а не менее интересным. Мы предпочтём рекомендовать сервис, который не может предать своих пользователей, тому, который лишь обещал письменно, что не сделает этого.

Источники

Журнал правок

  • 2023-04-22 : Первый черновик подан после двукратного прочтения поста Mullvad и перепроверки даты ордера по материалам The Register. Удержан от публикации до выхода материала Bleeping Computer, что произошло вечером пятницы.
  • 2023-04-26 : Добавлен архитектурный список после долгого телефонного разговора с другом, управляющим небольшой хостинговой операцией в Стокгольме, который объяснил мне, чем на самом деле обходится RAM-only парк по сравнению с дисковым. Вырезаны два абзаца спекуляций о базовом деле о шантаже, потому что шведская пресса не подтвердила юрисдикцию.
  • 2023-05-02 : Вставлено сравнение с ProtonVPN 2021 года после письма читателя с вопросом, почему я не упомянул его. Перечитан прозрачный отчёт Proton от сентября 2021 года и провод Reuters, чтобы убедиться, что деталь о климатическом активисте верна. Удалена прежняя строка, преувеличивавшая вину Proton.
  • 2023-05-09 : Объявление Mullvad об отказе от перенаправления портов от 29 мая ещё не было сделано, когда этот материал был впервые набросан, поэтому добавлено перспективное предложение, отмечающее тайминг. Вернусь к вопросу после вступления изменений в силу 1 июля.
  • 2023-05-15 : Финальный проход по разделу вердикта. Переписаны заключительные абзацы, чтобы новый уровень «документированного переживания ордера» был явным, а не подразумеваемым, и добавлена перекрёстная ссылка на листинг 1984 Hosting после подтверждения у редактора Directory, что листинг всё ещё активен.

Открыть каталог

Найдите no-KYC сервис для ваших нужд.

Открыть каталог

Больше статей

Расследование
10 июня 2026 г. · 7 мин чтения

Швейцарский IBAN без KYC: четыре сценария, которые придумали в OffChain, и закон, который всё портит

OffChain заявил о запуске швейцарского IBAN, привязанного к no-KYC mesh-кошельку, с конвертацией EUR/CHF/USD по запросу, дебетовой картой и двусторонними переводами SEPA/SWIFT, причём всё это якобы работает «полностью офлайн». Мы разобрали четыре сценария, как такая схема может устроена на практике, и выяснили, какой из них швейцарское законодательство ставит под наибольший запрет.

Читать статью
Регулирование
8 июня 2026 г. · 8 мин чтения

Полночь, и FinCEN с OFAC начинают отсчёт: под прицелом USDC и PYUSD

Сегодня в полночь закрывается приём публичных комментариев к совместному проекту правил FinCEN и OFAC о допущенных эмитентах платёжных стейблкоинов под эгидой GENIUS Act, и теперь каждый американский лицензиат ведёт обратный отсчёт. Регуляторы выдвинули пять жёстких обязательств, под ударом оказались USDC и PYUSD, а самое острое, что предписание означает для онбординга в самокастоди без KYC.

Читать статью
Профиль
7 июня 2026 г. · 10 мин чтения

Утечка honeypots: как изменилась история расследований криптопреступлений

Журналист-расследователь, работающий с криптопреступностью, больше не может полагаться на старые методы защиты. Утечки из IDMerit и Sumsub, а также дело Чэнь Чжи показали: организованный криминал получил доступ к инструментам, которые раньше казались недостижимыми. Рабочая модель угроз 2026 года, от инструментария до пошагового протокола: двадцать четыре часа из жизни репортёра, который знает, что за ним следят.

Читать статью