Surfshark informó que piratas informáticos lograron acceder a uno de sus servidores internos de prueba después de que un error de configuración lo dejara expuesto a internet. El proveedor de servicios VPN aseguró que el incidente no afectó a sus clientes ni se extendió a otras partes de su infraestructura, pero sí quedaron expuestas configuraciones de servicio y credenciales relacionadas con compilaciones.
La compañía explicó que, debido a un error humano, un servidor de prueba interno utilizado por sus equipos de ingeniería fue mal configurado de una manera que lo hizo accesible desde internet. El entorno expuesto también contenía partes de binarios del sistema y del historial de código.
Surfshark señaló que el actor no autorizado accedió además a un servidor separado utilizado para la optimización del acceso a contenido. Esa máquina actuaba como proxy y no tenía acceso a datos sensibles como identidad de usuarios, direcciones IP, claves de cifrado o tráfico de navegación.
La empresa no especificó qué binarios, configuraciones, servicios, credenciales o archivos concretos quedaron expuestos, pero confirmó que la infraestructura VPN de producción y los datos de los clientes no se vieron afectados.
Nunca se almacenó ni fue accesible información personal desde aquí [el servidor comprometido]; el tráfico VPN y la actividad de navegación no se registran ni se retienen en primer lugar, y las aplicaciones y extensiones de navegador en sus dispositivos no fueron alteradas de ninguna manera.
La compañía detectó actividad sospechosa el 31 de agosto y contuvo el incidente el 2 de septiembre. Tres días después, completó el proceso de remediación. También afirmó que no había evidencia de que las credenciales expuestas hubieran sido utilizadas indebidamente ni de que el compromiso se hubiera propagado a otros sistemas.
Como respuesta al incidente, Surfshark rotó todas las credenciales internas que podrían haberse visto afectadas, revocó los tokens expuestos e implementó medidas adicionales de detección de amenazas, monitoreo de actividad y endurecimiento de sistemas. Estas medidas incluyen aplicar controles de seguridad de nivel de producción a los entornos de prueba, mejorar la gestión de credenciales en el proceso de compilación y encargar una auditoría independiente de su infraestructura más amplia.
Surfshark prometió proporcionar más actualizaciones si la investigación en curso revela hallazgos importantes adicionales. Según la información publicada, los usuarios de Surfshark no necesitan tomar ninguna medida para proteger sus cuentas. Sin embargo, se sigue recomendando estar atentos a actividades sospechosas o comunicaciones no solicitadas.

















Deja una respuesta