Surfshark ha publicado un informe sobre un incidente de seguridad relacionado con un servidor interno de pruebas de ingeniería que quedó expuesto a Internet debido a un error de configuración. La empresa afirma que un tercero no autorizado accedió al servidor a principios de septiembre de 2026.
Surfshark sostiene que sus sistemas de producción activos permanecieron separados y seguros. Según el proveedor, “no se vieron afectados los datos de los usuarios ni los servicios VPN”. El servidor expuesto no almacenaba ni procesaba datos de los usuarios, y Surfshark afirma que no registra el tráfico VPN de sus clientes. El tercero no autorizado accedió a material de ingeniería limitado, incluidos binarios del sistema y configuraciones internas.
La cronología de la empresa indica que la actividad inusual se detectó por primera vez el 31 de agosto. Tras confirmar el alcance del incidente el 2 de septiembre, Surfshark lo contuvo, realizó una copia de seguridad del servidor afectado y desconectó sus conexiones externas. También se accedió a un servidor aislado de optimización de la accesibilidad del contenido, pero Surfshark afirma que no tenía acceso a las direcciones IP de los usuarios ni a las claves de cifrado.
Surfshark revisó los registros de acceso, no detectó actividad maliciosa y rotó o retiró todos los secretos identificados como medida de precaución. La reparación y la rotación de secretos finalizaron el 5 de septiembre. El proveedor planea aplicar los mismos estándares de seguridad a los entornos de pruebas, mejorar los controles de acceso y credenciales y reforzar la supervisión. También está seleccionando una empresa independiente de ciberseguridad para realizar una auditoría amplia de la infraestructura.
Comentarios
0Aún no hay comentarios. Escribe el primero.