Surfshark: взломали тестовую инфраструктуру VPN-провайдера

Атакующий получил внутренние материалы, а компания срочно начала менять секреты.


qqlok36aafznj81ra7wftfsx9065yq3n.jpg

Одна ошибка в настройке открыла посторонним путь во внутреннюю инфраструктуру Surfshark. VPN-провайдер подтвердил взлом тестового сервера, который инженеры случайно сделали доступным из интернета. Атакующий добрался до внутренних конфигураций, частей системных бинарных файлов и некоторых данных, связанных со сборкой продуктов.

Первые признаки подозрительной активности Surfshark заметила 31 августа. Поскольку сигнал пришёл из изолированной тестовой среды без пользовательской и другой чувствительной информации, инцидент сначала получил пониженный приоритет. Несанкционированный доступ подтвердили 2 сентября, после чего сервер отключили от внешней сети и начали проверять соседние системы.

Компания выяснила, что в скомпрометированной среде хранились внутренние конфигурации отдельных сервисов и части системных бинарников. Кроме того, некоторые учётные данные, которые использовались в процессе сборки ПО, в разные периоды попадали в историю кода. Surfshark проверила доступные журналы и не обнаружила признаков их злонамеренного применения, однако все найденные секреты отозвала либо заменила.

Злоумышленник также получил доступ к отдельному VPS, который Surfshark использовала как прокси для оптимизации доступа к контенту. Сервер не имел доступа к личностям пользователей, IP-адресам, ключам шифрования или истории просмотра. Учётные данные для систем с чувствительной информацией компания хранит отдельно в защищённых хранилищах.

По результатам расследования производственная инфраструктура VPN не была затронута. Surfshark утверждает, что атакующий не получил пользовательские данные, трафик или информацию о просмотренных сайтах. Приложения и браузерные расширения провайдера тоже не изменялись, поэтому клиентам не требуется менять настройки или выполнять другие действия.

К 5 сентября Surfshark завершила основные восстановительные работы, проверила серверы в той же подсети на наличие бэкдоров и продолжила замену потенциально затронутых секретов. Компания также решила усилить контроль доступа, управление учётными данными и мониторинг тестовой инфраструктуры.

Главным выводом Surfshark стала необходимость защищать экспериментальные среды на том же уровне, что и рабочие системы. В опубликованном отчёте об инциденте компания пообещала унифицировать средства защиты и настройки ОС для тестовых и производственных серверов, а также провести дополнительный независимый аудит всей инфраструктуры.

Проблема случайно оставленных секретов давно вышла за пределы отдельных компаний. В 2026 году анализ GitGuardian показал, что разработчики за год отправили в публичные репозитории GitHub 28,65 млн секретов , причём во внутренних репозиториях подобные данные встречались примерно в шесть раз чаще.

Сборочная инфраструктура тоже становится отдельной целью атак. В июне злоумышленники превратили официальные npm-пакеты Red Hat в инструмент для кражи секретов GitHub Actions, npm, AWS, Azure, GCP, Kubernetes и других сервисов, показав, насколько опасным может стать доступ к учётным данным разработчиков и CI/CD-средам.