VPN-provider Surfshark heeft bekendgemaakt dat een aanvaller toegang heeft gekregen tot een interne testomgeving. Volgens het bedrijf zijn hierbij geen klantgegevens of gevoelige data buitgemaakt. De oorzaak van het incident ligt bij een menselijke fout, zo blijkt uit een aankondiging van Surfshark.

Op 31 augustus detecteerde Surfshark de eerste signalen van verdachte activiteit op een geïsoleerde testomgeving. Aanvankelijk werd dit als een laag risico ingeschat. Twee dagen later, op 2 september, bevestigde het bedrijf de verdachte activiteit en werd de dreiging verwijderd. Surfshark beschouwt de vertraging tussen de eerste melding en de daadwerkelijke opvolging als een leermoment.

De inbraak werd mogelijk door een misconfiguratie die ervoor zorgde dat een interne testserver, gebruikt door de engineeringteams, vanaf het internet toegankelijk was. Via deze server kreeg de aanvaller toegang tot beperkt intern engineeringmateriaal, waaronder delen van systeem binaries en interne configuraties voor bepaalde services. Daarnaast waren verschillende interne, build-gerelateerde credentials al in de codegeschiedenis gecommit. Volgens Surfshark gaven deze credentials geen toegang tot gebruikersgegevens of productiesystemen en is er geen misbruik van deze credentials waargenomen. Desondanks heeft het bedrijf alle gecompromitteerde credentials vervangen.

Verder kreeg de aanvaller toegang tot een geïsoleerde 'content accessibility optimisation' server die als proxy fungeerde. Deze server had geen toegang tot IP-adressen, gebruikersidentiteiten, encryptiesleutels of internetverkeer, waardoor gebruikers geen risico liepen. Naar aanleiding van het incident zal Surfshark verschillende maatregelen doorvoeren, waaronder verbeterde detectie en monitoring van de testomgeving.