ARK. 1 · 1 min czytaniaŚwiat ·

Błąd konfiguracji otworzył napastnikowi serwer testowy Surfshark VPN

Serwer testowy Surfshark był przez ludzki błąd dostępny z internetu. Wyciekły konfiguracje usług i poświadczenia buildów, dane klientów i ruch VPN pozostały nienaruszone.

Karta wpisu: Błąd konfiguracji otworzył napastnikowi serwer testowy Surfshark VPN

Surfshark poinformował, że napastnik dostał się do wewnętrznego serwera testowego. Przez ludzki błąd w konfiguracji serwer był osiągalny z internetu. Były na nim konfiguracje usług, poświadczenia związane z budowaniem aplikacji, fragmenty plików binarnych i historia kodu. Firma nie ujawniła, których dokładnie plików i usług to dotyczy.

Napastnik wszedł też na osobny serwer proxy używany do optymalizacji dostępności treści. Według Surfshark ta maszyna nie miała dostępu do tożsamości użytkowników, adresów IP, kluczy szyfrowania ani ruchu. Produkcyjna infrastruktura VPN, dane klientów oraz aplikacje i rozszerzenia przeglądarek nie zostały naruszone. Podejrzaną aktywność wykryto 31 sierpnia, incydent opanowano 2 września, a naprawę zakończono trzy dni później.

Firma wymieniła wszystkie wewnętrzne poświadczenia, które mogły zostać ujawnione, i unieważniła odsłonięte tokeny. Zleciła też niezależny audyt infrastruktury. Środowiska testowe dostaną takie same zabezpieczenia jak produkcja. Źródłem incydentu nie był atak na produkcję, tylko serwer testowy wystawiony do internetu.

TAB. 2

Źródła

1
BleepingComputer — Surfshark VPN says hackers breached internal testing, proxy serversbleepingcomputer.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com