Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Surfshark meldt beveiligingsincident na blootgestelde interne testserver

VPN-aanbieder Surfshark bevestigt dat een verkeerd geconfigureerde interne testserver door onbevoegden is benaderd. Klantdata en VPN-verkeer zijn volgens het bedrijf niet geraakt.

Surfshark meldt beveiligingsincident na blootgestelde interne testserver

VPN-aanbieder Surfshark heeft een beveiligingsincident bekendgemaakt waarbij onbevoegden toegang kregen tot een interne testserver. De server stond door een configuratiefout bereikbaar vanaf het publieke internet. Surfshark ontdekte de verdachte activiteit op 31 augustus via de eigen monitoring, bevestigde de onbevoegde toegang op 2 september en isoleerde de server nog diezelfde dag. Op 5 september was het herstel volgens het bedrijf volledig afgerond. Dat meldt Surfshark zelf op de eigen blog, en wordt bevestigd door onder meer BleepingComputer en TechRadar.

Wat er precies is gebeurd

Volgens Surfshark ging het om een interne engineeringomgeving die was bedoeld voor testdoeleinden, niet om productie-infrastructuur. Door menselijke fout stond deze server open voor het internet in plaats van alleen intern bereikbaar te zijn. Een onbevoegde partij kon daardoor bij een deel van het engineeringmateriaal, waaronder fragmenten van systeembinaries, interne configuraties van bepaalde diensten en build-gerelateerde inloggegevens en tokens die worden gebruikt tijdens softwareontwikkeling. Daarnaast kreeg de aanvaller toegang tot een aparte server die als proxy diende voor het optimaliseren van content-toegankelijkheid. Die proxyserver had volgens Surfshark geen toegang tot gevoelige gebruikersgegevens.

Wat niet is geraakt

Surfshark benadrukt dat het incident beperkt bleef tot deze testomgeving en niet doorwerkte naar andere delen van de infrastructuur. Klantgegevens, identiteitsgegevens, IP-adressen, encryptiesleutels en VPN-verkeer zijn volgens het bedrijf niet ingezien. Dat laatste is deels ook een gevolg van het no-logs-beleid dat VPN-aanbieders als Surfshark voeren: browsegeschiedenis en verkeersgegevens van gebruikers worden sowieso niet bijgehouden of opgeslagen, dus die konden ook niet worden buitgemaakt. Ook de productie-infrastructuur, de VPN-apps en de browserextensies op apparaten van gebruikers zijn volgens het bedrijf niet aangepast of gecompromitteerd. Surfshark zegt daarom dat klanten zelf geen actie hoeven te ondernemen, zoals het wijzigen van wachtwoorden of het opnieuw installeren van de app.

De reactie van Surfshark

Na het incident heeft Surfshark alle interne inloggegevens en tokens die mogelijk zijn blootgesteld ingetrokken en vervangen. Het bedrijf zegt daarnaast te gaan werken aan een aantal structurele verbeteringen: dezelfde beveiligingsstandaarden die gelden voor productiesystemen worden voortaan ook toegepast op test- en experimentele omgevingen, het beheer van inloggegevens tijdens softwarebuilds wordt aangescherpt, en de monitoring op onbedoelde blootstelling van systemen aan het internet wordt uitgebreid. Ook kondigt Surfshark een onafhankelijk beveiligingsonderzoek van de bredere infrastructuur aan.

Waarom dit meer is dan een intern IT-foutje

Een testomgeving wordt vaak minder streng beveiligd dan een productieomgeving, terwijl er wel gevoelige zaken in terecht kunnen komen, zoals broncode, interne configuraties en tijdelijke inloggegevens. Juist die tussenlaag wordt in de praktijk vaak over het hoofd gezien bij beveiligingscontroles, precies omdat iedereen ervan uitgaat dat er "toch geen echte data" in staat. Dit incident laat zien dat een enkele verkeerd ingestelde server, ook als die niet direct met klantgegevens in aanraking komt, toch tot een vervelend en tijdrovend beveiligingsonderzoek kan leiden.

Wat dit betekent voor jouw bedrijf

Ook als je zelf geen Surfshark-klant bent, is dit incident een nuttige aanleiding om na te denken over de eigen test- en ontwikkelomgevingen van je bedrijf. Draai je, of een leverancier waarmee je werkt, een testversie van een website, webshop of interne tool op een losse server, controleer dan of die omgeving even goed is afgeschermd als de productieomgeving. Testservers staan nogal eens langer open dan bedoeld, simpelweg omdat ze na een project niet netjes worden opgeruimd.

Wil je dat iemand structureel meekijkt of jouw website, testomgevingen en achterliggende systemen goed zijn afgeschermd, zonder dat je dit zelf steeds hoeft te controleren? De dienst website-onderhoud en beheer van Infotrends houdt dit soort risico's voor je in de gaten, ook buiten de zichtbare voorkant van je website om.

Meer nieuws over datalekken en digitale veiligheid voor ondernemers vind je op onze nieuwspagina.

Bronnen: Surfshark, BleepingComputer en TechRadar.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud