TempMail Ninja
//

Filtracion de datos vpn en SplitVPN expone registros de conexion

8 min de lectura
TempMail Ninja
Filtracion de datos vpn en SplitVPN expone registros de conexion

El ecosistema de la privacidad digital ha sufrido uno de sus golpes más demoledores. Una masiva filtracion de datos vpn ha dejado al descubierto las tripas operativas de SplitVPN (servicio anteriormente comercializado bajo el nombre de NotVPN), exponiendo una base de datos SQL de 17 Gigabytes que desmantela por completo la promesa sobre la que se erige la industria de las redes privadas virtuales: la política estricta de “cero registros” o no-logs.

La base de datos robada comenzó a circular libremente en el foro de ciberdelincuencia y carding Altenen (ATN), publicada por un actor de amenaza conocido bajo el seudónimo de “vhacker51”. Tras una verificación independiente realizada por equipos de investigación en ciberseguridad —entre ellos los analistas de Mysterium VPN— y difundida por portales especializados como Security Affairs y SC Media, se confirmó la autenticidad del volcado: el archivo no solo contenía millones de identificadores de usuarios y transacciones, sino cerca de 58 millones de registros de conexión detallados que se generaron en tiempo real hasta el preciso momento de la intrusión.

Este incidente representa una llamada de atención sobre los peligros de confiar ciegamente en las campañas publicitarias de las herramientas de privacidad comercial. Para millones de activistas, periodistas y ciudadanos que residen en entornos de estricta vigilancia estatal, esta brecha transforma una simple herramienta de evasión de censura en un vector de vulnerabilidad operativa.

Anatomía de la filtracion de datos vpn de SplitVPN: ¿Qué se expuso realmente?

El análisis técnico del volcado —un archivo exportado mediante mysqldump procedente de un servidor MySQL 5.7— revela una recopilación sistemática y persistente de metadatos de usuario. A pesar de los reclamos de comercializar una red privada virtual 100% anónima, la estructura interna de la base de datos de SplitVPN demuestra que el servicio registraba y almacenaba la actividad de su infraestructura de manera ininterrumpida.

Entre los conjuntos de datos empaquetados en la filtración se encuentran las siguientes categorías clave:

  • 58 millones de logs de conexión (Tabla deviceProxy): Es el hallazgo más crítico del incidente. Cada fila dentro de esta tabla registra con precisión qué dispositivo se conectó a qué nodo o servidor VPN específico y la marca de tiempo exacta (timestamp). Los registros abarcan desde junio de 2025 hasta el 21 de julio de 2026, lo que demuestra que el sistema continuaba escribiendo metadatos de conexión mientras el atacante extraía la información.
  • 23.4 millones de registros de usuarios: Archivos de cuenta que incluyen las direcciones de correo electrónico de los suscriptores, el estado actual de la cuenta (activa, suspendida, cancelada) y la última dirección IP real desde la cual el usuario se conectó a la plataforma.
  • 13.6 millones de registros de dispositivos: Una base de datos detallada de identificación de hardware que contiene identificadores únicos de dispositivos (UUID/HWID), versiones del sistema operativo utilizado y parámetros específicos de configuración de la aplicación móvil y de escritorio.
  • 2.6 millones de registros de facturación y pago: Aunque los datos de las tarjetas de crédito principales no se expusieron en texto plano completo (se mantuvieron enmascarados mostrando únicamente los primeros seis dígitos BIN y los últimos cuatro dígitos), la brecha incluyó fechas de expiración, niveles de suscripción comprados y tokens de facturación recurrente de pasarelas de pago.
  • Credenciales administrativas y metadatos de infraestructura: Registros con hashes de contraseñas de cuentas administrativas, bitácoras de acciones ejecutadas por los operadores del servicio y configuraciones de aprovisionamiento destinadas a la gestión de cuentas en tiendas de aplicaciones (App Store y Google Play).

El mito del “Zero-Logs”: De la promesa comercial a la realidad de la base de datos

Durante años, SplitVPN/NotVPN centró su estrategia de captación de usuarios en lemas de privacidad absoluta: “Zero logs or activity history saved. 100% privacy guaranteed”. Sin embargo, la existencia de la tabla deviceProxy desmiente de forma categórica cualquier afirmación sobre la ausencia de registros.

Es importante señalar una diferencia técnica crucial: la base de datos expuesta no almacenaba el historial de navegación web directo (los sitios URL específicos que visitaba cada usuario). No obstante, desde el punto de vista de la ingeniería forense y la desanonimización, **los metadatos de conexión son tan peligrosos como el historial de tráfico**.

Al cruzar la tabla deviceProxy con las tablas de cuentas de usuario e identificadores de hardware, un tercero —ya sea un grupo cibercriminal o una agencia de inteligencia estatal— puede reconstruir una línea de tiempo correlativa perfecta. Este proceso de correlación de tráfico permite vincular una dirección IP pública del mundo real (la IP del hogar o red móvil del usuario) con un nodo de salida VPN y un dispositivo físico específico en un momento determinado. En la práctica, esto anula por completo la capa de invisibilidad que la VPN supuestamente proporcionaba.

La falla subyacente radica en un problema estructural de la industria: muchas VPN comerciales afirman no guardar registros en sus términos de servicio, pero mantienen bases de datos internas de telemetría, gestión de carga de red o control de sesiones concurrentes por razones operativas. Si estas bases de datos no se configuran para purgarse instantáneamente en la memoria volátil (RAM) o si persisten en bases de datos relacionales en disco, cualquier brecha de seguridad convertirá esa información operativa en un registro histórico comprometedor.

Consecuencias de la filtracion de datos vpn en regiones de alta vigilancia

El impacto de esta filtracion de datos vpn alcanza una gravedad geopolítica considerable cuando se examina la demografía de usuarios de SplitVPN. El servicio estaba posicionado estratégicamente para usuarios que buscaban evadir bloqueos de Internet y esquivar la censura estatal en países con regímenes de supervisión digital severos, como Rusia, Irán, India y Myanmar.

En estas jurisdicciones, el uso de herramientas de elusión de censura o el acceso a medios independientes, plataformas de oposición o redes sociales bloqueadas suele estar penalizado por leyes de seguridad nacional. Para los ciudadanos que dependían de SplitVPN para comunicarse con el exterior o coordinar actividades periodísticas y de protesta, el desmantelamiento de su anonimato conlleva riesgos directos de rastreo, citaciones judiciales o represión estatal.

Si las agencias gubernamentales de estos países obtienen o adquieren el paquete SQL filtrado en el mercado negro, cuentan con las herramientas necesarias para identificar a los individuos que se conectaron a servidores VPN durante fechas clave de protestas o bloqueos informativos, cruzando los datos del proveedor de servicios de Internet (ISP) local con las marcas de tiempo expuestas en la brecha.

El papel del foro Altenen y la exposición administrativa

El volcado de datos fue anunciado originalmente en la comunidad de ciberseguridad clandestina Altenen por el usuario “vhacker51”, un perfil con trayectoria en la filtración de bases de datos masivas. Bajo el título “SplitVPN (NotVPN) 23.4M users, 58M logs, 13.6M devices”, la publicación ofrecía la descarga directa del archivo comprimido de 17 GB, citando como fecha de extracción el 21 de julio de 2026.

Más allá del impacto en los usuarios finales, la filtración expone graves deficiencias en la seguridad de la infraestructura interna de SplitVPN. La presencia de hashes de contraseñas de cuentas administrativas y bitácoras de auditoría de operadores internos sugiere que el atacante logró un nivel de acceso elevado en el backend de la empresa. Esto no solo le permitió realizar una consulta masiva (SELECT *) sobre las tablas principales, sino exportar la totalidad del esquema de la base de datos sin levantar alarmas de prevención de pérdida de datos (DLP) ni disparar mecanismos de limitación de tasa (rate limiting).

Estrategias de defensa en profundidad: Cómo reconstruir la anonimidad digital

La lección fundamental que deja el caso SplitVPN es que la anonimidad digital no puede depender de una sola herramienta comercial ni de las promesas vertidas en una página de ventas. Para mitigar los riesgos derivados de una filtracion de datos vpn y construir un modelo de seguridad operativa (OpSec) robusto, los usuarios y profesionales deben implementar arquitecturas de defensa en profundidad:

  1. Optar por VPNs con servidores RAM-only y auditorías independientes: Es indispensable exigir proveedores de VPN cuyos servidores funcionen exclusivamente en memoria RAM (sin discos duros o SSDs donde se puedan escribir registros físicamente). Además, el código y la arquitectura deben contar con auditorías externas públicas y periódicas realizadas por firmas de ciberseguridad de reputación internacional (como Cure53 o Deloitte) que certifiquen la ausencia real de registros.
  2. Descentralización y enrutamiento Multi-Hop (Tor e I2P): Para actividades que requieran un nivel crítico de anonimato, las redes centralizadas de VPN representan un punto único de falla (SPOF). Utilizar redes descentralizadas como la red Tor o I2P garantiza que ningún nodo individual de la cadena conozca simultáneamente la dirección IP de origen y la IP del sitio web de destino, imposibilitando la correlación simple de metadatos.
  3. Configuraciones estrictas anti-fingerprinting en el navegador: Masking o enmascarar la dirección IP no basta si el navegador web expone la identidad del dispositivo mediante huellas digitales (browser fingerprinting). Se debe utilizar navegadores enfocados en privacidad (como Mullvad Browser o Tor Browser), desactivar funciones vulnerables como WebRTC (para evitar fugas de IP real) y bloquear la recolección de métricas de canvas y fuentes.
  4. Higiene de identidades y pagos anónimos: Al registrarse en cualquier servicio de red, es crucial aislar la identidad digital utilizando direcciones de correo electrónico desechables o alias cifrados (como SimpleLogin o DuckDuckGo Email Protection). Para los pagos, se deben priorizar métodos que no revelen datos bancarios personales, tales como criptomonedas centradas en privacidad (Monero) o tarjetas de crédito virtuales de un solo uso.

El colapso de las pretensiones de privacidad de SplitVPN marca un punto de inflexión en el debate sobre la seguridad en Internet en 2026. La lección es clara y contundente: en el entorno digital moderno, la privacidad no es un producto que se compra mediante una suscripción mensual, sino una disciplina técnica que exige verificación constante, diversidad de herramientas y una desconfianza sistemática hacia las promesas de cero registros no auditadas.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.