Un VPN que prometía “sin registros ni historial: nunca almacenamos tus datos de actividad o conexión” resulta haber almacenado decenas de millones de ellos. Un actor malicioso está distribuyendo actualmente una base de datos SQL de 17 GB en el foro cibercriminal Altenen, supuestamente robada a SplitVPN, un servicio VPN ruso antes conocido como NotVPN y comercializado para saltarse la censura de internet.

La filtración se reportó el 29 de julio de 2026, y la propia base de datos contiene registros hasta el mismo día del robo, lo que significa que quien la sustrajo tenía acceso a un sistema activo y realmente en uso, no a una copia de seguridad antigua.

Qué se expuso

Según un informe de Security Affairs, basado en la investigación del equipo de Mysterium, que obtuvo una copia de la base de datos y la verificó contra el volcado original, las cifras se reparten así: alrededor de 23,4 millones de cuentas de usuario, 13,6 millones de registros de dispositivos, 2,6 millones de registros de pago, y 58 millones de registros de conexión.

Los registros de conexión están en una tabla llamada deviceProxy, que anota qué dispositivo se conectó a qué servidor, y exactamente cuándo, casi 58 millones de veces, con marcas de tiempo que van desde junio de 2025 hasta el 21 de julio de 2026, el día del volcado. Eso significa que el servicio seguía registrando conexiones activamente en el momento de la filtración, no se trata de registros antiguos de un servicio ya cerrado.

Cruzados con la tabla de usuarios (correos de cuenta, últimas IP conocidas) y la tabla de dispositivos (identificadores de hardware), estos datos son lo bastante detallados como para reconstruir quién se conectó, desde dónde, a qué servidor y cuándo, para decenas de millones de personas. Los registros de pago incluyen números de tarjeta enmascarados, fechas de caducidad y tokens de facturación recurrente vinculados a la pasarela de pago Tinkoff. No se expusieron números de tarjeta completos, pero el vínculo entre el correo de una persona, su historial de pagos y un token de facturación recurrente ya basta para causar problemas reales.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Para ser precisos sobre lo que no se expuso

Vale la pena ser precisos aquí, porque los titulares de filtraciones tienden a mezclarlo todo bajo “se filtró todo”. La tabla deviceProxy registra conexiones a servidores, no los sitios web de destino visitados. Son metadatos, registros de conexión en sentido estricto, no un historial de navegación completo de cada sitio cargado por cada usuario. Esa distinción importa, pero no hace que la exposición sea menor. Saber a qué servidor se conectó una dirección de correo concreta y exactamente cuándo sigue siendo suficiente, sobre todo combinado con los datos de cuenta y de pago, para construir un retrato detallado del uso del VPN de una persona a lo largo de más de un año.

Tampoco se expusieron números de tarjeta completos; la base de datos guarda números de tarjeta enmascarados (BIN más los cuatro últimos dígitos) en lugar de números completos. El riesgo está más en los tokens de facturación recurrente y en el vínculo entre un correo, un historial de pagos y una persona real que en un fraude directo con la tarjeta.

Por qué la base de usuarios empeora la situación

El vendedor presenta la base de usuarios de SplitVPN como concentrada en Rusia, Irán, India y Myanmar, países donde la gente recurre habitualmente a un VPN específicamente para sortear la censura estatal, acceder a aplicaciones de mensajería bloqueadas, o leer prensa independiente. Para esa población, un registro filtrado que vincula un correo con una IP y una marca de tiempo no es una molestia abstracta de privacidad. Es un documento que vincula a una persona real con el acto de evadir los controles de internet de un estado, ahora circulando en un foro criminal.

La base de datos también expuso una tabla de administración con cinco cuentas de operador, hashes de contraseña bcrypt, roles y un registro completo de acciones administrativas, junto con tablas que apuntan a infraestructura de trastienda usada para aprovisionar cuentas de App Store, la maquinaria detrás de la distribución de una app VPN que Rusia retira activamente de las tiendas de aplicaciones oficiales.

Lo que esto demuestra sobre el marketing “sin registros”

El caso de SplitVPN es un ejemplo perfecto de la brecha entre una promesa de marketing y una promesa verificable. Una afirmación de “sin registros” en la web de un VPN no es algo que un usuario pueda comprobar. Es la palabra del proveedor, nada más, a menos que esté respaldada por una auditoría independiente que una empresa de seguridad realice de verdad sobre la infraestructura activa del proveedor. SplitVPN hizo la promesa más fuerte posible sin nada detrás, aparentemente desde la creación del servicio.

Por eso precisamente tratamos una política sin registros auditada de forma independiente como una categoría propia y muy ponderada en nuestras comparativas de VPN auditados sin registros, en lugar de dar por buenas las afirmaciones de un proveedor sin más. Para entender qué cuenta realmente como prueba de una política sin registros, frente a una simple línea en una política de privacidad, nuestra guía sobre cómo verificar que un VPN no guarda registros detalla la diferencia entre una auditoría, un caso judicial y una afirmación sin verificar.

SplitVPN y NotVPN no aparecen en ningún sitio de nuestra tabla comparativa. Ninguno de los proveedores que seguimos ha hecho una afirmación de “cero registros” tan concreta, ni tan completamente desmentida por una base de datos filtrada, lo cual merece destacarse por sí solo: los VPN que se someten a auditorías independientes repetidas, nombradas y publicadas (la sexta auditoría de NordVPN por Deloitte Lituania, la cuarta auditoría y certificación SOC 2 de ProtonVPN, la tercera auditoría de Deloitte Rumanía de PIA) hacen una afirmación que un tercero realmente ha ido a comprobar, no solo una promesa en una página de aterrizaje.

Cómo encaja esto en un patrón más amplio

Esto no es un incidente aislado en la industria del VPN, forma parte de un patrón recurrente en el que los proveedores más dispuestos a hacer promesas de privacidad absolutas e inverificables resultan ser los que menos respaldo tienen. Nuestra cobertura de la operación Saffron, donde Europol desmanteló un servicio VPN usado por grupos de ransomware, y las preguntas persistentes en torno a la propiedad de Kape Technologies sobre varias marcas VPN populares apuntan a la misma lección de fondo: la fiabilidad de un VPN se mide por lo que realmente se puede comprobar, no por lo que dice su página de inicio.

Los proveedores que se someten repetidamente a auditorías independientes con fecha y publicadas de forma nominal, y que publican informes de transparencia detallando exactamente cuántas solicitudes de las fuerzas de seguridad recibieron y a cuántas respondieron, hacen una afirmación falsable. El informe de transparencia de ProtonVPN de julio de 2026, por ejemplo, documentó 458 solicitudes y cero registros entregados, una afirmación que cualquiera puede contrastar con el historial de auditorías de ProtonVPN. SplitVPN hizo una promesa aún más rotunda sin nada detrás, y esa diferencia entre ambas situaciones es exactamente el motivo por el que prestar atención a las auditorías importa desde el principio.

Qué hacer si usaste NotVPN o SplitVPN

Si tú o alguien que conoces usó este servicio, trata el correo y la IP asociados como comprometidos. Cambia las contraseñas en cualquier sitio donde hayas reutilizado ese correo, activa la autenticación de dos factores donde esté disponible, y ten en cuenta que los metadatos de conexión que vinculan tu identidad con un servidor y una marca de tiempo concretos ahora existen fuera del control del proveedor, en un foro criminal, no solo en una base de datos filtrada y sin usar.

Nuestro veredicto

Esta filtración recuerda que "sin registros" solo vale lo que valga la verificación detrás. Un proveedor que guarda registros de conexión detallados mientras promete "privacidad garantizada al 100 %" no es un caso raro, es lo que ocurre por defecto cuando nadie comprueba nada. Quédate con VPN que tengan una auditoría sin registros independiente, nombrada y reciente, y trata a cualquier proveedor que no pueda mostrar una como alguien que hace una afirmación que no tienes forma de verificar.

Sigue leyendo: NordVPN pasa su sexta auditoría sin registros y Cómo verificar la política sin registros de un VPN