Surfshark har offentliggjort en sikkerhedshændelse, der involverede en intern testserver og et separat proxysystem. Ifølge VPN-udbyderen medførte en konfigurationsfejl, at testmiljøet var tilgængeligt fra internettet.
En uautoriseret part fik derefter adgang til serveren og interne oplysninger. Det eksponerede materiale omfattede tjenestekonfigurationer, loginoplysninger knyttet til build-processer, dele af systembinærfiler og kodehistorik.
Surfshark oplyser dog, at angriberne ikke nåede virksomhedens produktionsinfrastruktur til VPN. Virksomheden fandt heller ingen tegn på, at hændelsen eksponerede kundedata, browseraktivitet eller VPN-trafik.
Konfigurationsfejl eksponerede testserver
Surfshark tilskrev sikkerhedsbruddet en menneskelig fejl. En intern server, der blev brugt af virksomhedens udviklingsteams, var konfigureret forkert, hvilket gjorde den tilgængelig fra det offentlige internet.
Testmiljøet indeholdt oplysninger knyttet til virksomhedens udviklings- og build-processer. Det omfattede systemkonfigurationer og loginoplysninger, der blev brugt under softwareudviklingen.
Surfshark specificerede ikke, hvilke binærfiler, tjenester, filer eller loginoplysninger angriberne fik adgang til. Derfor er det fortsat uklart, præcis hvor følsomt noget af det eksponerede materiale var.
Virksomheden bekræftede dog, at serveren var adskilt fra dens produktionssystemer til VPN.
Angribere fik også adgang til en proxyserver
Den uautoriserede part fik også adgang til en anden server, der blev brugt til optimering af indholdstilgængelighed. Denne maskine fungerede som en proxy, men Surfshark oplyser, at den ikke havde adgang til følsomme kundeoplysninger.
Ifølge virksomheden indeholdt proxyserveren hverken brugeridentiteter, IP-adresser eller krypteringsnøgler. Den havde heller ikke adgang til kundernes browsertrafik.
Surfshark tilføjede, at virksomheden ikke logger eller gemmer VPN-trafik og browseraktivitet. Derfor var disse oplysninger ikke tilgængelige for angriberne på de kompromitterede systemer.
Hændelsen ændrede heller ikke Surfshark-apps eller browserudvidelser installeret på kundernes enheder.
Hændelsen forblev begrænset til separate systemer
Surfshark opdagede mistænkelig aktivitet den 31. august 2026. Virksomheden inddæmmede hændelsen senest den 2. september og afsluttede udbedringen tre dage senere.
Undersøgelsen fandt ingen tegn på, at angriberne bevægede sig fra de eksponerede servere til andre dele af netværket. Surfshark registrerede desuden ingen misbrug af de kompromitterede loginoplysninger.
Produktionsinfrastrukturen fortsatte med at fungere separat fra det berørte miljø. Derfor oplyser virksomheden, at dens VPN-tjeneste og kundekonti forblev sikre.
Eksponerede loginoplysninger til build-systemer kan dog medføre alvorlige risici, hvis angribere bruger dem til at få adgang til udviklingssystemer eller manipulere software. Virksomheder skal derfor beskytte testmiljøer, selv når disse systemer ikke direkte behandler kundedata.
Surfshark roterede loginoplysninger og tilbagekaldte tokens
Efter Surfshark-serverbruddet roterede virksomheden alle interne loginoplysninger, der muligvis var blevet eksponeret. Den tilbagekaldte også berørte adgangstokens.
Derudover indførte Surfshark stærkere trusselsdetektion og overvågning af aktivitet. Virksomheden styrkede også sine systemer for at reducere risikoen for en lignende hændelse i fremtiden.
VPN-udbyderen planlægger nu at anvende sikkerhedskontroller på produktionsniveau i sine testmiljøer. Ændringen skal hjælpe med at mindske sikkerhedsforskellene mellem produktionssystemer og udviklingsinfrastruktur.
Surfshark forbedrer også håndteringen af loginoplysninger i sine build-processer. Desuden har virksomheden bestilt en uafhængig revision af sin bredere infrastruktur.
Kunder behøver ikke foretage sig noget
Baseret på de hidtil offentliggjorte resultater behøver Surfshark-brugere ikke at ændre adgangskoder eller tage andre beskyttende forholdsregler. Virksomheden oplyser, at sikkerhedsbruddet ikke eksponerede kontooplysninger eller personlige oplysninger.
Brugere bør stadig være opmærksomme på mistænkelige beskeder eller uventet kontoaktivitet. Surfshark har dog ikke rapporteret tegn på angreb rettet mod kunder som følge af denne hændelse.
Undersøgelsen er fortsat i gang. Virksomheden har lovet at offentliggøre yderligere opdateringer, hvis den opdager nye oplysninger, der kan påvirke brugerne.
Indtil videre fastholder Surfshark, at sikkerhedsbruddet var begrænset til virksomhedens interne test- og proxysystemer. Virksomheden oplyser også, at angriberne aldrig nåede kundedata, produktionsservere til VPN eller gemte browserdata.


0 svar til “Surfshark-serverbrud eksponerede test- og proxysystemer”