Surfshark har offentliggjort en sikkerhetshendelse som involverte en intern testserver og et separat proxysystem. Ifølge VPN-leverandøren førte en konfigurasjonsfeil til at testmiljøet var tilgjengelig fra internett.

En uautorisert part tok seg deretter inn på serveren og fikk tilgang til intern informasjon. Det eksponerte materialet omfattet tjenestekonfigurasjoner, påloggingsopplysninger knyttet til byggprosesser, deler av systembinærfiler og kodehistorikk.

Surfshark sier imidlertid at angriperne ikke nådde selskapets produksjonsinfrastruktur for VPN. Selskapet fant heller ingen bevis for at hendelsen eksponerte kundedata, nettleseraktivitet eller VPN-trafikk.

Konfigurasjonsfeil eksponerte testserver

Surfshark knyttet sikkerhetsbruddet til menneskelig feil. En intern server som ble brukt av selskapets utviklingsteam, var feilkonfigurert, noe som gjorde den tilgjengelig fra det offentlige internett.

Testmiljøet inneholdt informasjon knyttet til selskapets utviklings- og byggprosesser. Dette inkluderte systemkonfigurasjoner og påloggingsopplysninger som ble brukt under programvareutviklingen.

Surfshark spesifiserte ikke hvilke binærfiler, tjenester, filer eller påloggingsopplysninger angriperne fikk tilgang til. Derfor er det fortsatt uklart nøyaktig hvor sensitivt noe av det eksponerte materialet var.

Selskapet bekreftet likevel at serveren var separat fra produksjonssystemene for VPN.

Angripere fikk også tilgang til en proxyserver

Den uautoriserte parten fikk også tilgang til en annen server som ble brukt til optimalisering av innholdstilgjengelighet. Denne maskinen fungerte som en proxy, men Surfshark sier at den ikke hadde tilgang til sensitiv kundeinformasjon.

Ifølge selskapet inneholdt proxyserveren verken brukeridentiteter, IP-adresser eller krypteringsnøkler. Den hadde heller ikke tilgang til kundenes nettlesertrafikk.

Surfshark la til at selskapet ikke logger eller lagrer VPN-trafikk og nettleseraktivitet. Derfor var denne informasjonen ikke tilgjengelig for angriperne på de kompromitterte systemene.

Hendelsen endret heller ikke Surfshark-apper eller nettleserutvidelser som var installert på kundenes enheter.

Hendelsen forble begrenset til separate systemer

Surfshark oppdaget mistenkelig aktivitet 31. august 2026. Selskapet begrenset hendelsen innen 2. september og fullførte utbedringen tre dager senere.

Undersøkelsen fant ingen bevis for at angriperne beveget seg fra de eksponerte serverne til andre deler av nettverket. Surfshark oppdaget heller ingen misbruk av de kompromitterte påloggingsopplysningene.

Produksjonsinfrastrukturen fortsatte å operere separat fra det berørte miljøet. Som følge av dette sier selskapet at VPN-tjenesten og kundekontoene forble sikre.

Eksponerte påloggingsopplysninger for byggsystemer kan likevel skape alvorlige risikoer dersom angripere bruker dem til å få tilgang til utviklingssystemer eller manipulere programvare. Selskaper må derfor beskytte testmiljøer selv når disse systemene ikke behandler kundedata direkte.

Surfshark roterte påloggingsopplysninger og tilbakekalte tokens

Etter Surfshark-serverinnbruddet roterte selskapet alle interne påloggingsopplysninger som kan ha blitt eksponert. Det tilbakekalte også berørte tilgangstokens.

I tillegg innførte Surfshark sterkere trusseldeteksjon og overvåking av aktivitet. Selskapet styrket også systemene sine for å redusere risikoen for en lignende hendelse i fremtiden.

VPN-leverandøren planlegger nå å bruke sikkerhetskontroller på produksjonsnivå også i testmiljøene. Denne endringen skal bidra til å redusere sikkerhetsforskjellene mellom produksjonssystemer og utviklingsinfrastruktur.

Surfshark forbedrer også hvordan selskapet håndterer påloggingsopplysninger i byggprosessen. Videre har selskapet bestilt en uavhengig revisjon av den øvrige infrastrukturen.

Kunder trenger ikke å gjøre noe

Basert på funnene som hittil er publisert, trenger Surfshark-brukere ikke å endre passord eller gjennomføre andre beskyttelsestiltak. Selskapet sier at sikkerhetsbruddet ikke eksponerte kontoopplysninger eller personlig informasjon.

Brukere bør likevel være oppmerksomme på mistenkelige meldinger eller uventet kontoaktivitet. Surfshark har imidlertid ikke rapportert noen bevis for angrep rettet mot kunder som følge av denne hendelsen.

Undersøkelsen pågår fortsatt. Selskapet har lovet å publisere ytterligere oppdateringer dersom det oppdager ny informasjon som kan påvirke brukerne.

Foreløpig fastholder Surfshark at sikkerhetsbruddet var begrenset til selskapets interne test- og proxysystemer. Selskapet sier også at angriperne aldri nådde kundedata, produksjonsservere for VPN eller lagrede nettleserdata.


0 responses to “Surfshark-serverinnbrudd eksponerte test- og proxysystemer”