Рейд на Mullvad: як шведська поліція залишилася ні з чим, і чому це стало європейським прецедентом для no-logs
18 квітня 2023 року офіцери шведського NOA з обшуковим ордером увірвалися до офісу Mullvad у Гетеборзі, та пішли ні з чим. Як архітектура як політика перетворила цей рейд на європейський еталон no-logs і що це означає для приватності в цифрову добу.
The Editors
Editorial desk
Коли поліція прийшла за Mullvad і пішла ні з чим
У вівторок, 18 квітня 2023 року, щонайменше шість офіцерів відділу національних операцій Швеції з'явилися в офісі Mullvad VPN у Гетеборзі з ордером на обшук. За два дні компанія опублікувала короткий блогпост, що підтвердив факт обшуку, але головне в заголовку було не те, що рейд відбувся, а те, що правоохоронці пішли без техніки, без логів, без облікових записів і без жодного способу відстежити клієнта, якого шукали. Для індустрії, чий маркетинг перенасичений гаслом «no-logs», це був перший випадок в ЄС, коли один із найгучніших прихильників цієї обіцянки змушений був довести її дією законного ордера на обшук.
Ретроспектива важлива, бо результат був не риторичним. Він був структурним.
Що насправді сталося між 18 і 20 квітня
Хронологія, зібрана з власної заяви Mullvad і подальших публікацій The Register та Bleeping Computer, коротка. Офіцери NOA прибули до штаб-квартири в Гетеборзі вранці 18 квітня. За словами Mullvad, ордер дозволяв вилучення «комп'ютерів із даними клієнтів», пов'язаних із конкретним підозрюваним. Пізніше Вікіпедія узагальнила цей інцидент, посилаючись на шведську пресу, і пов'язала розслідування зі справою про шантаж, ініційованою за запитом німецького правоохоронного органу, хоча сам Mullvad відмовився підтвердити країну-заявника або характер передбачуваного злочину.
Далі, за описом Mullvad у пості від 20 квітня, відбулися переговори, а не вилучення. «Ми стверджували, що в них немає підстав очікувати знайти те, що вони шукали, і будь-яке вилучення було б незаконним за шведським законодавством»,, написала компанія, посилаючись на процесуальне правило 1942 року, яке забороняє шведським органам влади виносити майно, коли розумне очікування знайти докази вже спростовано. Присутній персонал провів офіцерів крізь архітектуру сервісу. «Після демонстрації того, що наш сервіс дійсно працює саме так, і після консультації з прокурором вони пішли, нічого не взявши і не отримавши жодної інформації про клієнтів»,, ішлося далі в пості. У блозі є рядок, який варто прочитати двічі: «Якби вони щось взяли, це б не дало їм доступу до жодної інформації про клієнтів». Суть, здається, у тому, що Mullvad стверджує: питання вилучення було безпредметним ще до початку.
Пост опублікували 20 квітня за адресою mullvad.net/en/blog/2023/4/20/mullvad-vpn-was-subject-to-a-search-warrant-customer-data-not-compromised, і протягом сорока восьми годин його підхопили Bleeping Computer, The Register, TorrentFreak і значна частина спеціалізованої преси.
Чому не було чого брати
Архітектурні рішення Mullvad, ухвалені поступово від заснування компанії у 2009 році Даніелем Бернтссоном і Фредріком Стрембергом, стали причиною того, що ордер розсипався при контакті. Чотири конкретні вибори виконали роботу того дня:
- Створення облікового запису потребує лише випадково згенерованого шістнадцятизначного номера. Немає імені користувача, електронної пошти, секретного питання, номера телефону, каналу відновлення. Клієнт, який забув номер, втрачає обліковий запис,, це ціна відсутності чогось для повістки до суду.
- Оплату можна здійснити в XMR, BTC, готівкою, надісланою поштою у звичайному конверті, або через звичайні канали, але жоден із цих платіжних інструментів не пов'язується з номером облікового запису у запитуваний спосіб після зарахування коштів. Слідчі, що переслідують виписку з картки, тому не приходять до конкретної людини.
- З 2019 року VPN-ендпоінти працюють лише в RAM. Сервери завантажуються з чистого образу, не зберігають постійний стан на диску і втрачають усе при перезавантаженні. Вилучене шасі з датацентру не дало б історичних даних сесії, навіть якби його образ зняли на місці.
- Компанія піддала свої клієнти та бекенд незалежному аудиту, починаючи з пентесту Cure53 у вересні 2018 року і продовжуючи роботою Assured AB у 2020 році та наступними раундами, тому твердження про архітектуру перевірили сторони, які не мали комерційного інтересу їх лестити.
Це не маркетингові гасла, додані до політики конфіденційності. Це рішення, які обмежують продукт. Клієнт із забутим номером облікового запису, втрачений клієнт. Оплата готівкою поштою, операційно болісна для узгодження. Флоти лише RAM коштують дорожче в експлуатації, ніж ті, що працюють на дисках. Архітектура дорога, і саме вартість робить твердження no-logs несучим, а не аспіраційним.
Варто зазначити в тій же ретроспективній рамці, що через місяць після рейду Mullvad оголосив про повну відмову від перенаправлення портів, зі змінами, що набрали чинності 1 липня 2023 року. Компанія пов'язала рішення зі зловживанням функцією невеликою кількістю користувачів і відповідним тиском від хостинг-провайдерів вищого рівня, але часова прив'язка робить зв'язок із квітневим інцидентом неможливим ігнорувати.
Контраст із ProtonVPN, 2021
Прихильники приватності швидко порівняли результат у Гетеборзі з інцидентом 2021 року, що стосувався ProtonMail і його сестринського VPN-сервісу, розташованого у Швейцарії. У тому випадку швейцарський судовий ордер, виданий на прохання французьких органів, що розслідували кліматичного активіста, пов'язаного з рухом Youth for Climate, зобов'язав Proton реєструвати IP-адресу, використану цільовим обліковим записом. Proton підкорився, оскільки швейцарське законодавство дозволяє саме такий примус після отримання судового ордера, і оскільки архітектура залишала компанії можливість підкоритися, коли наказано.
Навчальна різниця не в тому, що одна компанія чесна, а інша ні. Proton, за більшістю мірок, серйозний оператор. Різниця в тому, що позиція Proton щодо приватності спирається на юридичну обіцянку, зроблену в юрисдикції, яка може скасувати цю обіцянку, тоді як позиція Mullvad спирається на систему, яка не може виробити дані, навіть коли компанія щиро бажала б це зробити. Одна модель, no-logs за політикою. Інша, no-logs за дизайном. Рейд квітня 2023 року став першим європейським стрес-тестом, який публічно провів цю відмінність.
Що це змінює для категорії «no-logs»
Сотні VPN рекламують нульове логування. Дуже невелика кількість коли-небудь опинилася в ситуації, де могла це довести. Private Internet Access потрапив до списку у 2016 році, коли повістка FBI у розслідуванні хоаксу Preff Cummings не дала нічого придатного. ExpressVPN приєднався у 2017 році, коли турецькі слідчі, що розслідували вбивство російського посла в Анкарі, вилучили сервер і не знайшли відповідних логів. Результат Mullvad у квітні 2023 року ставить його в цю дуже коротку компанію, і це стається під ордером, який виконали особисто, а не вручили на папері.
Ця відмінність має значення. Повістка, вручена корпоративному юристу у США,, один вид тесту. Шість офіцерів національної поліції, що прибувають до гетеборзького офісу зі статутним правом вийти з обладнанням,, інший. Той факт, що архітектура витримала другий випадок на очах прокурора, якого можна було зателефонувати в реальному часі, є найсильнішим доступним доказом того, що твердження не є театром.
Що це змінює для Directory
Вердикт із цього столу простий. Досі ми розглядали нещодавній незалежний аудит як найвищу планку для твердження VPN про no-logs. Після Гетеборга ми вводимо ярус вище: документоване переживання реальної спроби вилучення правоохоронними органами, в юрисдикції з функціонуючими судами, з результатом, що підтверджується як через власне розкриття оператора, так і через сучасне висвітлення в пресі. Mullvad тепер займає цей ярус. Більша частина решти ринку, ні.
Наслідок для хостингової сторони Directory паралельний. Оператори, чиї архітектури спираються на відсутність зібраних даних, а не на обіцянку не ділитися зібраними даними, заслуговують на більшу вагу в наших рейтингах. Наш існуючий запис для [1984 Hosting](/service/1984-hosting) у Рейк'явіку, який працює за тим самим принципом, стає цікавішим у цьому світлі, а не менш. Ми краще рекомендуватимемо сервіс, який не може зрадити своїх користувачів, ніж той, який просто пообіцяв письмово, що не буде.
Джерела
- Mullvad VPN, Mullvad VPN was subject to a search warrant (20 квітня 2023)
- Bleeping Computer, Swedish police raided Mullvad's offices but left empty-handed
- The Register, Mullvad VPN says Swedish cops tried, failed to seize servers
- TorrentFreak, Mullvad VPN Raided By Police But No Customer Data Taken
- Wikipedia, Mullvad
Журнал редагувань
- 2023-04-22 : Перший чернетка подана після дворазового прочитання блогпосту Mullvad і перехресної перевірки дати ордера за даними The Register. Відкладено публікацію до появи матеріалу Bleeping Computer, який вийшов у п'ятницю ввечері.
- 2023-04-26 : Додано архітектурний список після довгої телефонної розмови з другом, який керує невеликою хостинговою операцією в Стокгольмі і пояснив мені, скільки насправді коштує експлуатація флоту лише RAM порівняно з дисковим. Вирізано два абзаци здогадок про базову справу шантажу, оскільки шведська преса не підтвердила юрисдикцію.
- 2023-05-02 : Вставлено порівняння з ProtonVPN 2021 року після того, як читач надіслав електронного листа з питанням, чому я не згадав про це. Перечитано прозорий звіт Proton від вересня 2021 року і матеріал Reuters, щоб переконатися, що деталь про кліматичного активіста вірна. Вилучено попередній рядок, який перебільшував провину Proton.
- 2023-05-09 : Оголошення Mullvad про відмову від перенаправлення портів від 29 травня ще не було зроблено, коли цей матеріал був написаний спочатку, тому я додав речення з оглядом у майбутнє, зазначивши часову прив'язку. Повернусь після набрання чинності змінами 1 липня.
- 2023-05-15 : Фінальний прохід розділу вердикту. Переписано заключні абзаци, щоб зробити новий ярус «документованого переживання ордера» явним, а не імпліцитним, і додано перехресне посилання на запис 1984 Hosting після підтвердження в редактора Directory, що запис ще активний.
Переглянути каталог
Знайдіть no-KYC сервіс для своїх потреб.
Більше статей
Розслідування
Гаманець без ідентифікації та швейцарський IBAN, який без неї неможливий. Як це працює: чотири сценарії та один закон, що все ускладнює
OffChain анонсував швейцарський IBAN для свого no-KYC mesh-гаманця з конвертацією EUR/CHF/USD, дебетовою карткою та двосторонніми SEPA/SWIFT, і все це начебто «повністю офлайн». Розбираємо, які чотири схеми могли б це technically забезпечити, і чому одна з них, попри швейцарську репутацію, суперечить місцевому законодавству найбільше.
Читати статтю
Регулювання
Вікно коментарів закривається опівночі: FinCEN і OFAC ставлять на годинник усіх ліцензованих емітентів стейблкоїнів США
Спільне правило FinCEN та OFAC щодо емітентів платіжних стейблкоїнів, яке діятиме в рамках GENIUS Act, сьогодні опівночі перестає приймати зауваження громадськості. Що зміниться для USDC та PYUSD, і чи залишиться дорога до самокастоді відкритою.
Читати статтю
Profile
Історія, яка змінилася після витоку honeypots
Нова реальність для журналіста-розслідувача: після витоків IDMerit і Sumsub та справи Чень Чжи організована злочинність отримала доступ до інструментів, про які раніше можна було лише читати. Практичний посібник із виживання, інструментарій, тактика і доба роботи плече до плеча з тим, хто ризикує викрити цю індустрію.
Читати статтю