Mullvad-razzian: Polisen gick tomhänt därifrån
Den 18 april 2023 gick svenska NOA-polisen till husrannsakan hos Mullvad i Göteborg, och lämnade tomhänta. Så byggde VPN-tjänsten en infrastruktur som gjorde razzian meningslös, och varför fallet blev Europas viktigaste vägvisare för no-logs.
The Editors
Editorial desk
När polisen kom för Mullvad och gick därifrån med ingenting
Tisdagen den 18 april 2023 anlände minst sex officerare från den svenska Nationella Operativa Avdelningen, NOA, till Mullvad VPN:s kontor i Göteborg med en husrannsakan i handen. Två dagar senare publicerade företaget ett kort blogginlägg som bekräftade vad som hänt, och rubriken som dolde sig i inlägget var inte att razzian hade ägt rum, utan att officerarna hade lämnat utan utrustning, utan loggar, utan kontouppgifter och utan möjlighet att spåra den kund de hade kommit för att leta efter. För en bransch vars marknadsföring är genomsyrad av frasen "no-logs" var detta första gången inom EU som en av de mest högljudda förespråkarna av det löftet hade tvingats bevisa det under en laglig husrannsakan.
Tillbakablicken spelar roll eftersom resultatet inte var retoriskt. Det var strukturellt.
Vad som faktiskt hände mellan den 18 och 20 april
Kronologin, ihopstyckad från Mullvads eget uttalande och uppföljande rapportering i The Register och Bleeping Computer, är kort. Officerare från NOA anlände till Göteborgskontoret på morgonen den 18:e. Enligt Mullvad auktoriserade husrannsakan beslagtagande av "datorer med kunddata" kopplade till en specifik misstänkt. Wikipedias senare sammanfattning av händelsen, med utgångspunkt i svensk press, kopplar den underliggande utredningen till ett utpressningsfall förmedlat genom en tysk polisanmälan, även om Mullvad självt avböjde att bekräfta ursprungsjurisdiktionen eller karaktären av den påstådda förseelsen.
Det som följde, med Mullvads egna ord den 20 april, var en förhandling snarare än ett beslag. "Vi argumenterade för att de inte hade någon anledning att förvänta sig att hitta det de letade efter och att eventuella beslagtaganden därför skulle vara olagliga enligt svensk lag", skrev företaget, med hänvisning till en processregel från 1942 som förbjuder svenska myndigheter att föra bort egendom när den rimliga förväntan att finna bevis redan har motbevisats. Personalen som var närvarande gick sedan igenom tjänstens arkitektur med officerarna. "Efter att ha demonstrerat att detta faktiskt är hur vår tjänst fungerar och att de konsulterade åklagaren lämnade de utan att ta någonting och utan några kunduppgifter", fortsatte inlägget. Bloggen tillägger en rad som bör läsas två gånger: "Om de hade tagit någonting skulle det inte ha gett dem tillgång till några kunduppgifter." Hela poängen, verkar Mullvad säga, är att beslagsfrågan var irrelevant innan den ens började.
Den 20 april var inlägget live på mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, och inom fyrtioåtta timmar hade det plockats upp av Bleeping Computer, The Register, TorrentFreak och större delen av integritetspressen.
Varför det inte fanns någonting att ta
Mullvads arkitektoniska beslut, fattade gradvis sedan företaget grundades 2009 av Daniel Berntsson och Fredrik Strömberg, var anledningen till att husrannsakan kollapsade vid kontakt. Fyra val i synnerhet gjorde arbetet den dagen:
- Kontoskapande kräver endast ett slumpmässigt genererat sextonsiffrigt kontonummer. Det finns inget användarnamn, ingen e-postadress, ingen säkerhetsfråga, inget telefonnummer, ingen återställningskanal. En kund som förlorar numret förlorar kontot, vilket är priset för att ha ingenting att delge i en stämning.
- Betalning kan göras i Monero, i Bitcoin, i kontanter skickade med post i ett vanligt kuvert, eller genom konventionella kanaler, men inget av dessa betalningsinstrument kopplas tillbaka till kontonumret på ett sökbart sätt när påfyllningen har gått igenom. Utredare som jagar ett kortutdrag anländer därför inte till en person.
- Sedan 2019 har VPN-slutpunkterna varit RAM-only. Servrar startar från en ren avbildning, håller inget persistent tillstånd på disk, och förlorar allt vid strömavbrott. Ett beslagtaget chassi från ett datacenter skulle inte ge någon historisk sessionsdata även om det avbildades på plats.
- Företaget har utsatt sina klienter och backend för oberoende granskning, med start i Cure53:s penetrationstest i september 2018 och fortsatt med Assured AB:s arbete 2020 och efterföljande omgångar, så påståendena om arkitekturen har undersökts av parter utan kommersiellt intresse av att smickra dem.
Detta är inte marknadsföringsslogans fogade till en integritetspolicy. De är beslut som begränsar produkten. En kund med ett glömt kontonummer är en förlorad kund. En betalning med kontanter via post är operationellt smärtsam att stämma av. RAM-only-flottor kostar mer att driva än disk-baserade. Arkitekturen är dyr, och det är kostnaden som gör no-logs-påståendet bärande snarare än aspirerande.
Det är värt att notera, i samma tillbakablickande ram, att en månad efter razzian meddelade Mullvad att de helt skulle avveckla port forwarding, med ändringen ikraft från och med den 1 juli 2023. Företaget knöt beslutet till missbruk av funktionen av ett litet antal användare och till det resulterande trycket från uppströms hosting-leverantörer, men tidsförloppet gjorde kopplingen till aprilincidenten omöjlig att ignorera.
Kontrasten med ProtonVPN, 2021
Integritetsförespråkare var snabba med att jämföra Göteborgsutfallet med en incident 2021 som involverade ProtonMail och dess syster-VPN-tjänst, med huvudkontor i Schweiz. I det fallet tvingade en schweizisk domstolsorder, utfärdad på begäran av franska myndigheter som utredde en klimataktivist kopplad till Youth for Climate-rörelsen, Proton att logga IP-adressen som användes av det riktade kontot. Proton lydde, eftersom schweizisk lag tillåter precis den typen av tvång när en domstolsorder anländer, och eftersom arkitekturen lämnade utrymme för företaget att lyda när det beordrades.
Den lärorika skillnaden är inte att ett företag är dygdigt och det andra inte. Proton är, enligt de flesta mått, en seriös aktör. Skillnaden är att Protons integritetsposition förlitar sig på ett juridiskt löfte gjort under en jurisdiktion som kan åsidosätta löftet, medan Mullvads position förlitar sig på ett system som inte kan producera datan även när företaget genuint önskar att det kunde. En modell är no-logs genom policy. Den andra är no-logs genom design. Razzian i april 2023 var det första europeiska stresstestet som drog distinktionen offentligt.
Vad detta förändrar för "no-logs" som kategori
Hundratals VPN:er annonserar zero-logging. Ett mycket litet antal har någonsin satts i en position att bevisa det. Private Internet Access kom med på listan 2016, när en FBI-stämning i utredningen av Preff Cummings-hoaxen inte returnerade något användbart. ExpressVPN anslöt 2017, när turkiska utredare som undersökte mordet på den ryska ambassadören i Ankara beslagtog en server och inte fann några relevanta loggar. Mullvads utfall i april 2023 placerar det i detta mycket korta sällskap, och det gör det under en husrannsakan som verkställdes personligen snarare än delgavs på papper.
Den distinktionen spelar roll. En stämning delgavs till en amerikansk företagsjurist är en sorts test. Sex officerare från en nationell polisstyrka som anländer till ett Göteborgskontor med laglig rätt att gå ut med hårdvara är ett annat. Faktum att arkitekturen höll för det andra fallet, inför en åklagare som kunde nås per telefon i realtid, är det starkaste tillgängliga beviset på att påståendet inte är teater.
Vad detta förändrar för Directoryn
Utslaget från detta skrivbord är rakt på sak. Vi har, fram till nu, behandlat en nyligen genomförd oberoende revision som högvattenmärket för ett VPN:s no-logs-påstående. Efter Göteborg introducerar vi en nivå ovanför det: dokumenterad överlevnad av ett verkligt polisiärt beslagsförsök, i en jurisdiktion med fungerande domstolar, med utfallet verifierbart genom både operatörens egen avslöjande och samtida pressrapportering. Mullvad sitter nu i den nivån. Större delen av marknaden gör det inte.
Konsekvensen för hosting-sidan av Directoryn är parallell. Operatörer vars arkitekturer förlitar sig på frånvaron av insamlad data, snarare än på ett löfte att inte dela insamlad data, förtjänar mer tyngd i våra rankningar. Vår befintliga notering för [1984 Hosting](/service/1984-hosting) i Reykjavik, som opererar på i stort sett samma princip, blir mer intressant i detta ljus och inte mindre. Vi skulle hellre rekommendera en tjänst som inte kan förråda sina användare än en som enbart har lovat, skriftligen, att den inte kommer att göra det.
Källor
- Mullvad VPN, Mullvad VPN was subject to a search warrant (20 april 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Redigeringslogg
- 2023-04-22 : Första utkastet arkiverat efter att ha läst Mullvads blogginlägg två gånger och korscheckat datumet för husrannsakan mot The Registers rapportering. Hållen tillbaka från publicering tills Bleeping Computers artikel landade, vilket den gjorde fredag kväll.
- 2023-04-26 : Lade till den arkitektoniska listan efter ett långt telefonsamtal med en vän som driver en liten hosting-verksamhet i Stockholm och som gick igenom vad en RAM-only-flotta faktiskt kostar att driva jämfört med en disk-baserad. Strök två stycken spekulationer om det underliggande utpressningsfallet eftersom den svenska pressen inte hade bekräftat jurisdiktionen.
- 2023-05-02 : Infogade ProtonVPN 2021-jämförelsen efter att en läsare mejlade för att fråga varför jag inte hade nämnt den. Läste om Protons transparensrapport från september 2021 och Reuters telegram för att säkerställa att jag hade klimataktivistdetaljen rätt. Tog bort en tidigare rad som överdrev Protons skuld.
- 2023-05-09 : Mullvads tillkännagivande om avveckling av port forwarding den 29 maj hade inte ännu gjorts när denna text först utkastades, så jag lade till en framåtblickande mening som noterade tidsförloppet. Kommer att återbesöka när övergången den 1 juli träder i kraft.
- 2023-05-15 : Sista genomgången av utslagsavsnittet. Skrev om de avslutande styckena för att göra den nya "dokumenterad husrannsakan-överlevnad"-nivån explicit snarare än implicit, och lade till korslänken till 1984 Hosting-noteringen efter att ha bekräftat med Directory-redaktören att noteringen fortfarande var live.
Bläddra i katalogen
Hitta en no-KYC-tjänst för det du behöver.
Fler artiklar
Undersökning
Swiss IBAN utan KYC, så kringgår OffChain lagen
OffChain hävdar att den har kopplat en schweizisk IBAN till en no-KYC-meshplånbok med valutakonvertering, betalkort och SEPA/SWIFT åt båda hållen, allt utan internetanslutning. Vi går igenom de fyra tänkbara lösningarna och den schweiziska lagstiftning som gör en av dem näst intill omöjlig.
Läs artikel
Reglering
Kommentarsfönstret stänger i natt, nu tickar klockan för alla amerikanska stablecoin-utgivare
Midnatt i natt går tiden ut för att tycka till om FinCEN och OFAC:s gemensamma regelförslag till GENIUS Act, och därmed börjar nedräkningen för alla amerikanska stablecoin-utgivare. Förslaget, som sätter fem hårda krav på tillståndshavare och drar in USDC och PYUSD i ett tätare regelverk, kan komma att förändra villkoren för alla som använder self-custody on-ramps.
Läs artikel
Profil
Honeypotläckan som fick historien att vända
En undersökande journalist som gräver i kryptobrottslighet behöver en ny hotmodell för 2026, efter läckorna från IDMerit och Sumsub, och efter Chen Zhi-fallet, har spelplanen förändrat sig. Så här ser verktygen ut, steg för steg, när hon arbetar under tjugofyra timmars skuggning av en organiserad motståndare.
Läs artikel