Одна ошибка в настройке открыла посторонним путь во внутреннюю инфраструктуру Surfshark. VPN-провайдер подтвердил взлом тестового сервера, который инженеры случайно сделали доступным из интернета. Атакующий добрался до внутренних конфигураций, частей системных бинарных файлов и некоторых данных, связанных со сборкой продуктов.
Первые признаки подозрительной активности Surfshark заметила 31 августа. Поскольку сигнал пришёл из изолированной тестовой среды без пользовательской и другой чувствительной информации, инцидент сначала получил пониженный приоритет. Несанкционированный доступ подтвердили 2 сентября, после чего сервер отключили от внешней сети и начали проверять соседние системы.
Компания выяснила, что в скомпрометированной среде хранились внутренние конфигурации отдельных сервисов и части системных бинарников. Кроме того, некоторые учётные данные, которые использовались в процессе сборки ПО, в разные периоды попадали в историю кода. Surfshark проверила доступные журналы и не обнаружила признаков их злонамеренного применения, однако все найденные секреты отозвала либо заменила.
Злоумышленник также получил доступ к отдельному VPS, который Surfshark использовала как прокси для оптимизации доступа к контенту. Сервер не имел доступа к личностям пользователей, IP-адресам, ключам шифрования или истории просмотра. Учётные данные для систем с чувствительной информацией компания хранит отдельно в защищённых хранилищах.
По результатам расследования производственная инфраструктура VPN не была затронута. Surfshark утверждает, что атакующий не получил пользовательские данные, трафик или информацию о просмотренных сайтах. Приложения и браузерные расширения провайдера тоже не изменялись, поэтому клиентам не требуется менять настройки или выполнять другие действия.
К 5 сентября Surfshark завершила основные восстановительные работы, проверила серверы в той же подсети на наличие бэкдоров и продолжила замену потенциально затронутых секретов. Компания также решила усилить контроль доступа, управление учётными данными и мониторинг тестовой инфраструктуры.
Главным выводом Surfshark стала необходимость защищать экспериментальные среды на том же уровне, что и рабочие системы. В опубликованном отчёте об инциденте компания пообещала унифицировать средства защиты и настройки ОС для тестовых и производственных серверов, а также провести дополнительный независимый аудит всей инфраструктуры.
Проблема случайно оставленных секретов давно вышла за пределы отдельных компаний. В 2026 году анализ GitGuardian показал, что разработчики за год отправили в публичные репозитории GitHub 28,65 млн секретов , причём во внутренних репозиториях подобные данные встречались примерно в шесть раз чаще.
Сборочная инфраструктура тоже становится отдельной целью атак. В июне злоумышленники превратили официальные npm-пакеты Red Hat в инструмент для кражи секретов GitHub Actions, npm, AWS, Azure, GCP, Kubernetes и других сервисов, показав, насколько опасным может стать доступ к учётным данным разработчиков и CI/CD-средам.