
Surfshark сообщила, что злоумышленники получили доступ к одному из внутренних тестовых серверов и отдельному серверу для оптимизации доступности контента. Компания уточнила, что инцидент затронул внутреннюю инженерную среду, а клиентские данные и VPN-сервисы не пострадали.
Компания обнаружила подозрительную активность 31 августа, 2 сентября подтвердила инцидент и в тот же день изолировала затронутую систему. Финальные меры по устранению последствий Surfshark завершила 5 сентября. Как пишет Surfshark, пользователям не нужно предпринимать никаких действий.
По данным компании, причиной стала человеческая ошибка: внутренний тестовый сервер инженерной команды оказался неправильно настроен и стал доступен из интернета. Через него третья сторона получила ограниченный доступ к внутренним материалам, хранившимся в одном из окружений Surfshark.
В эти материалы входили части системных бинарных файлов и внутренние конфигурации для некоторых сервисов. Surfshark также пишет, что в истории кода в разное время встречались внутренние учетные данные, связанные со сборкой. При этом компания не увидела признаков их злоупотребления и на всякий случай отозвала или заменила все найденные секреты.
Отдельно Surfshark сообщила о доступе к изолированному серверу, который использовался для оптимизации доступности контента и работал как прокси. По заявлению компании, эта машина не имела доступа к данным о личности пользователей, IP-адресам, ключам шифрования или истории просмотра. Также утверждается, что не было признаков распространения инцидента на другие системы.
Компания добавила, что система, в которой обнаружили проблему, по замыслу не хранит и не обрабатывает пользовательские данные и отделена от производственной инфраструктуры, которая обслуживает сервис. Surfshark также заявила, что VPN-трафик и история браузинга не ведутся и не сохраняются, а приложения и расширения на устройствах пользователей не менялись.
После выявления инцидента Surfshark провела проверку по всей своей среде, чтобы определить масштаб случившегося. Компания отозвала или заменила найденные внутренние секреты, усилила контроль доступа и управление учетными данными в процессе сборки, а также добавила меры по обнаружению и мониторингу тестовой инфраструктуры.
Surfshark также заявила, что тестовые и экспериментальные среды будут приведены к тем же стандартам безопасности, что и производственные системы. Помимо этого компания заказала дополнительный независимый аудит более широкой инфраструктуры и намерена продолжать обновлять сообщение о ходе работ, если появятся новые подтвержденные детали.
В таймлайне инцидента Surfshark указывает, что первые признаки проблемы заметили 31 августа, а 2 сентября событие классифицировали как инцидент безопасности, сделали снимок затронутого сервера и отключили внешнее соединение. Той же датой компания оценила другие серверы в той же подсети и отозвала или изменила потенциально затронутые секреты. Работы по восстановлению и усилению защиты, по ее словам, продолжались 5 сентября и остаются частью непрерывного процесса.