Surfshark har offentliggjort en säkerhetsincident som omfattade en intern testserver och ett separat proxysystem. Enligt VPN-leverantören gjorde ett konfigurationsfel att testmiljön blev tillgänglig från internet.
En obehörig part tog sig därefter in på servern och fick tillgång till intern information. Det exponerade materialet omfattade tjänstekonfigurationer, inloggningsuppgifter kopplade till byggprocesser, delar av systembinärer och kodhistorik.
Surfshark uppger dock att angriparna inte nådde företagets produktionsinfrastruktur för VPN. Företaget har inte heller hittat några bevis för att incidenten exponerade kunddata, surfaktivitet eller VPN-trafik.
Konfigurationsfel exponerade testserver
Surfshark uppgav att intrånget orsakades av ett mänskligt misstag. En intern server som användes av företagets utvecklingsteam hade konfigurerats felaktigt, vilket gjorde den tillgänglig från det offentliga internet.
Testmiljön innehöll information kopplad till företagets utvecklings- och byggprocesser. Detta omfattade systemkonfigurationer och inloggningsuppgifter som användes under mjukvaruutvecklingen.
Surfshark specificerade inte vilka binärer, tjänster, filer eller inloggningsuppgifter som angriparna fick tillgång till. Därför är det fortfarande oklart exakt hur känsligt en del av det exponerade materialet var.
Företaget bekräftade dock att servern var separerad från dess produktionssystem för VPN.
Angripare fick även tillgång till en proxyserver
Den obehöriga parten fick också tillgång till en annan server som användes för optimering av innehållstillgänglighet. Den här servern fungerade som en proxy, men Surfshark uppger att den inte hade tillgång till känslig kundinformation.
Enligt företaget innehöll proxyservern varken användaridentiteter, IP-adresser eller krypteringsnycklar. Den hade inte heller tillgång till kundernas surftrafik.
Surfshark tillade att företaget inte loggar eller lagrar VPN-trafik och surfaktivitet. Därför fanns denna information inte tillgänglig för angriparna på de komprometterade systemen.
Incidenten förändrade inte heller Surfshark-appar eller webbläsartillägg som installerats på kundernas enheter.
Incidenten förblev begränsad till separata system
Surfshark upptäckte misstänkt aktivitet den 31 augusti 2026. Företaget begränsade incidenten senast den 2 september och slutförde åtgärderna tre dagar senare.
Utredningen hittade inga bevis för att angriparna tog sig från de exponerade servrarna till andra delar av nätverket. Surfshark upptäckte dessutom inget missbruk av de komprometterade inloggningsuppgifterna.
Produktionsinfrastrukturen fortsatte att fungera separat från den drabbade miljön. Därför uppger företaget att dess VPN-tjänst och kundkonton förblev säkra.
Exponerade inloggningsuppgifter för byggsystem kan dock innebära allvarliga risker om angripare använder dem för att komma åt utvecklingssystem eller manipulera programvara. Företag måste därför skydda testmiljöer även när dessa system inte direkt behandlar kunddata.
Surfshark bytte inloggningsuppgifter och återkallade tokens
Efter Surfshark-serverintrånget bytte företaget ut alla interna inloggningsuppgifter som kan ha exponerats. Det återkallade även berörda åtkomsttokens.
Dessutom införde Surfshark starkare hotdetektering och övervakning av aktiviteter. Företaget förstärkte också sina system för att minska risken för en liknande incident i framtiden.
VPN-leverantören planerar nu att införa säkerhetskontroller på produktionsnivå även i sina testmiljöer. Förändringen ska bidra till att minska säkerhetsskillnaderna mellan produktionssystem och utvecklingsinfrastruktur.
Surfshark förbättrar även hanteringen av inloggningsuppgifter i sina byggprocesser. Dessutom har företaget beställt en oberoende granskning av sin bredare infrastruktur.
Kunder behöver inte vidta några åtgärder
Baserat på de uppgifter som hittills publicerats behöver Surfshark-användare inte byta lösenord eller vidta andra skyddsåtgärder. Företaget uppger att intrånget inte exponerade kontouppgifter eller personlig information.
Användare bör ändå vara uppmärksamma på misstänkta meddelanden eller oväntad aktivitet på sina konton. Surfshark har dock inte rapporterat några bevis för attacker mot kunder till följd av incidenten.
Utredningen pågår fortfarande. Företaget har lovat att publicera ytterligare uppdateringar om det upptäcker ny information som kan påverka användarna.
För närvarande står Surfshark fast vid att intrånget var begränsat till företagets interna test- och proxysystem. Företaget uppger också att angriparna aldrig nådde kunddata, produktionsservrar för VPN eller lagrad surfhistorik.


0 svar till ”Surfshark-serverintrång exponerade test- och proxysystem”