据TechRadar报道,VPN服务商Surfshark于9月10日发布安全事件报告,确认2026年9月初一台内部测试服务器遭未授权第三方访问,但用户数据和VPN服务未受影响。
Surfshark表示,事件根源是人为错误导致一台内部工程测试服务器配置错误,暴露在公共互联网上。未授权方通过该服务器接触到有限的内部工程材料,包括系统二进制文件和内部配置。公司强调,个人信息从未存放在该服务器上,也无法从这里访问;客户VPN流量本身从不记录。
Surfshark通信主管Patricija Cerniauskaite对TechRadar表示,被入侵系统与实时生产系统完全隔离,“按设计,它不存储或处理任何用户数据”。她说,这起事件不影响客户,但公司非常重视,并认为公开安全信息是赢得客户信任的重要部分,将继续致力于保护客户隐私和安全。
根据Surfshark公布的事件时间线,8月31日首次发现异常活动。由于警报来自不包含敏感数据的隔离测试环境,公司最初将其作为较低风险案件处理,没有触发最紧急预案。9月2日确认完整影响范围后,Surfshark立即遏制事件,备份受影响服务器,并断开其外部连接。
该公司还指出,未授权行为者获得了对一台隔离的内容可访问性优化服务器的访问权限,该服务器仅作为代理,无法访问用户IP地址或加密密钥。Surfshark在博客中说,这些凭据均不能访问用户数据或服务用户的生产系统;公司审查了可用访问日志,未发现恶意活动,但作为预防措施,轮换或停用了所有已识别的密钥。完整的基础设施修复和密钥轮换于9月5日完成。
事件暴露了内部测试基础设施安全挑战,Surfshark公开承认这一缺口。公司确认,计划将测试和实验环境提升至与实时生产系统相同的安全标准,并改进构建过程中的访问控制和凭据管理,同时加强对测试基础设施的检测和监控,确保内部服务器不再意外暴露于互联网。
Surfshark称,独立审计机构定期确认其VPN基础设施安全,公司也经常用第三方审计支持其无日志声明。Cerniauskaite对TechRadar表示,事件发生后,团队正在选择一家独立网络安全公司进行新的广泛基础设施审计;其他第三方评估也在进行中,包括对其专有协议Dausos的审计。