Actualitat

Surfshark detecta un accés no autoritzat a un dels servidors interns

NOTÍCIES

07/10/2026

Un error de configuració va deixar el servidor exposat a Internet, tot i que l’empresa assegura que no s’han vist afectades ni les dades dels usuaris ni els serveis de VPN.

Ni tan sols les organitzacions que es dediquen a l’àmbit de la protecció digital no estan lliures de patir incidents, tal com li ha passat a Surfshark, una empresa coneguda que opera com a proveïdor de serveis de VPN i de ciberseguretat. 

L’empresa va detectar un incident el 31 d’agost passat que, en un primer moment, va considerar de baix risc. El 2 de setembre va descobrir l’abast complet del problema i va procedir a la contenció i l’esmena, segons ha compartit en un informe d’incidents. 

Sembla que un actor d’amenaces va accedir a un servidor intern de proves que comptava amb una configuració incorrecta, cosa que el feia accessible a qualsevol des d’Internet. 

Aquesta instància tenia material d’enginyeria interna limitat, que inclouria parts dels binaris del sistema i configuracions internes per a certs serveis. 

«Després de la nostra investigació, hem confirmat que ni les dades dels usuaris ni els serveis VPN s’han vist afectats», ha aclarit l’empresa. 

També ha afegit: «El sistema en qüestió era un entorn d’enginyeria intern. Per disseny, no emmagatzema ni processa cap dada d’usuari i es manté separat dels sistemes de producció que presten el nostre servei.» 

Surfshark assegura que, paral·lelament a la contenció del sistema afectat i l’eliminació de la vulnerabilitat, també han renovat les credencials internes pertinents i han implementat mesures de seguretat addicionals. 

Igualment, des de l’organització han dut a terme una auditoria de seguretat independent addicional per «avaluar la postura de seguretat de l’entorn de la infraestructura en general.» 

No era l’únic forat

Durant la investigació, la firma de ciberseguretat va detectar que els atacants havien trobat credencials de desenvolupament integrades dins del mateix historial del codi. Surfshark va procedir immediatament a la rotació preventiva d’aquestes claus, i va emfasitzar que no tenien permisos per accedir a les dades dels usuaris o als sistemes de producció dedicats a la prestació del servei.

D’altra banda, la intrusió va arribar a un servidor privat virtual (VPS) independent que es feia servir com a servidor intermediari en aquest entorn de proves. Tot i aquest accés, l’incident no va comprometre la confidencialitat de la plataforma, cosa que va deixar totalment fora de perill les claus de xifratge, les identitats dels abonats, les seves adreces IP i el trànsit de navegació.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç