A Surfshark VPN-szolgáltató biztonsági incidenst hozott nyilvánosságra, miután támadók hozzáfértek a vállalat egyik belső tesztkörnyezetéhez, valamint egy különálló proxyszerverhez. A cég szerint ügyféladatok nem kerültek veszélybe, a támadás pedig nem érintette az éles VPN-infrastruktúrát. Az eset ugyanakkor ismét rávilágít arra, hogy egy nem megfelelően védett fejlesztői vagy tesztkörnyezet is értékes belépési pontot jelenthet a támadók számára.
A behatolást nem egy kihasznált szoftversérülékenység vagy zero-day hiba okozta. A Surfshark tájékoztatása szerint emberi mulasztás miatt hibásan konfigurálták az egyik mérnöki csapatok által használt belső tesztszervert, amely így közvetlenül elérhetővé vált az internetről. A jogosulatlan fél hozzáférhetett bizonyos szolgáltatáskonfigurációkhoz és a buildfolyamathoz kapcsolódó hitelesítő adatokhoz, továbbá egyes rendszerbinárisok és a forráskód fejlesztési előzményeinek részletei is elérhetővé váltak. A vállalat nem közölte pontosan, milyen konfigurációkról, hitelesítő adatokról, szolgáltatásokról vagy fájlokról volt szó.
Biztonsági szempontból különösen a buildhez kapcsolódó hitelesítő adatok érintettsége figyelemre méltó. A buildrendszerek azok a fejlesztői infrastruktúrák, amelyekből a felhasználókhoz kerülő alkalmazások elkészülnek, ezért az ezekhez tartozó tokenek és hozzáférési adatok megszerzése elméletileg komoly supply chain kockázatot jelenthet. A Surfshark ugyanakkor hangsúlyozta, hogy nincs bizonyíték az érintett hitelesítők tényleges felhasználására, és a támadóknak nem sikerült tovább lépniük a vállalat más rendszereibe. Az ügyfelek eszközeire telepített alkalmazásokat és böngészőbővítményeket sem módosították.
A támadók egy másik szerverhez is hozzáfértek, amelyet a Surfshark a tartalom-hozzáférés optimalizálására használt. Ez a gép proxyként működött, vagyis közvetítő szerepet töltött be a hálózati kommunikációban. A vállalat szerint azonban ezen a rendszeren nem tároltak olyan érzékeny adatokat, amelyekből azonosítani lehetett volna az ügyfeleket. Nem voltak elérhetők felhasználói személyazonossághoz kapcsolódó információk, IP-címek, titkosítási kulcsok vagy böngészési adatok sem. A Surfshark arra is emlékeztetett, hogy a VPN-forgalmat és a felhasználók böngészési tevékenységét eleve nem naplózza és nem őrzi meg.
A szolgáltató augusztus 31-én észlelte a gyanús aktivitást, és szeptember 2-ára izolálta az incidenst. A helyreállítási és javítási munkálatok három nappal később fejeződtek be. A vizsgálatok alapján egyelőre nincs arra utaló jel, hogy a támadók az érintett hozzáférési adatokat további rendszerek kompromittálására használták volna.
A Surfshark az incidens után lecserélte az összes potenciálisan érintett belső credentialt, a kiszivárgott tokeneket pedig visszavonta. Emellett további fenyegetésészlelési és aktivitásmonitorozási képességeket vezet be, valamint megerősíti rendszereinek konfigurációját. A tesztkörnyezetekre a jövőben az éles rendszerekéhez hasonló biztonsági kontrollokat kíván alkalmazni, és szigorítja a buildfolyamathoz használt hitelesítő adatok kezelését is. A vállalat ezen felül független auditot rendelt meg szélesebb infrastruktúrájának átvizsgálására.
Az eddig nyilvánosságra hozott információk alapján a Surfshark felhasználóinak nincs szükségük jelszócserére vagy más rendkívüli intézkedésre. Ettől függetlenül érdemes óvatosnak maradni a váratlan üzenetekkel és megkeresésekkel szemben, mivel egy nyilvánosságra került biztonsági incidens hírét a támadók később adathalász kampányok hitelesebbé tételére is felhasználhatják.
A történet tanulsága elsősorban nem magának a VPN-szolgáltatásnak a biztonságáról szól, hanem a fejlesztői infrastruktúra védelméről. Egy internetre véletlenül kitett tesztszerver önmagában is komoly kockázatot jelenthet, különösen akkor, ha konfigurációkat, kódelőzményeket vagy buildfolyamatokhoz szükséges hozzáférési adatokat tartalmaz. A fejlesztői és tesztkörnyezeteket ezért ugyanúgy az attack surface részének kell tekinteni, mint az éles szolgáltatásokat.