Surfshark сообщила о взломе внутреннего тестового сервера и прокси-сервера

Surfshark сообщила о взломе внутреннего тестового сервера и прокси-сервера

Surfshark сообщила, что злоумышленники получили доступ к одному из внутренних тестовых серверов и отдельному серверу для оптимизации доступности контента. Компания уточнила, что инцидент затронул внутреннюю инженерную среду, а клиентские данные и VPN-сервисы не пострадали.

Компания обнаружила подозрительную активность 31 августа, 2 сентября подтвердила инцидент и в тот же день изолировала затронутую систему. Финальные меры по устранению последствий Surfshark завершила 5 сентября. Как пишет Surfshark, пользователям не нужно предпринимать никаких действий.

Что попало в доступ у Surfshark

По данным компании, причиной стала человеческая ошибка: внутренний тестовый сервер инженерной команды оказался неправильно настроен и стал доступен из интернета. Через него третья сторона получила ограниченный доступ к внутренним материалам, хранившимся в одном из окружений Surfshark.

В эти материалы входили части системных бинарных файлов и внутренние конфигурации для некоторых сервисов. Surfshark также пишет, что в истории кода в разное время встречались внутренние учетные данные, связанные со сборкой. При этом компания не увидела признаков их злоупотребления и на всякий случай отозвала или заменила все найденные секреты.

Отдельно Surfshark сообщила о доступе к изолированному серверу, который использовался для оптимизации доступности контента и работал как прокси. По заявлению компании, эта машина не имела доступа к данным о личности пользователей, IP-адресам, ключам шифрования или истории просмотра. Также утверждается, что не было признаков распространения инцидента на другие системы.

Читайте также:

Компания добавила, что система, в которой обнаружили проблему, по замыслу не хранит и не обрабатывает пользовательские данные и отделена от производственной инфраструктуры, которая обслуживает сервис. Surfshark также заявила, что VPN-трафик и история браузинга не ведутся и не сохраняются, а приложения и расширения на устройствах пользователей не менялись.

Что Surfshark делает после инцидента

После выявления инцидента Surfshark провела проверку по всей своей среде, чтобы определить масштаб случившегося. Компания отозвала или заменила найденные внутренние секреты, усилила контроль доступа и управление учетными данными в процессе сборки, а также добавила меры по обнаружению и мониторингу тестовой инфраструктуры.

Surfshark также заявила, что тестовые и экспериментальные среды будут приведены к тем же стандартам безопасности, что и производственные системы. Помимо этого компания заказала дополнительный независимый аудит более широкой инфраструктуры и намерена продолжать обновлять сообщение о ходе работ, если появятся новые подтвержденные детали.

В таймлайне инцидента Surfshark указывает, что первые признаки проблемы заметили 31 августа, а 2 сентября событие классифицировали как инцидент безопасности, сделали снимок затронутого сервера и отключили внешнее соединение. Той же датой компания оценила другие серверы в той же подсети и отозвала или изменила потенциально затронутые секреты. Работы по восстановлению и усилению защиты, по ее словам, продолжались 5 сентября и остаются частью непрерывного процесса.

Источники: Surfshark, Bleepingcomputer