A Surfshark informou que uma invasão atingiu ambientes usados em testes, arquivos internos de engenharia e senhas de desenvolvimento, mas não alcançou a infraestrutura principal nem comprometeu os usuários. As informações constam em um relatório divulgado pela empresa nesta quarta-feira (9).
Os primeiros sinais de atividade incomum apareceram em 31 de agosto. Como o alerta veio de uma área experimental sem dados sigilosos, o caso recebeu inicialmente prioridade baixa. A confirmação ocorreu dois dias depois, quando a equipe isolou o ambiente e desconectou completamente o servidor da rede externa. Também foram criadas cópias de segurança para perícia.
A invasão ocorreu em 2 de setembro, após um erro de configuração deixar acessível pela internet um servidor interno de testes. O acesso também alcançou uma máquina intermediária usada para otimizar o carregamento de conteúdos. Esse equipamento não guardava informações pessoais, chaves de criptografia, endereços de conexão nem histórico de navegação.
Medidas adotadas
A Surfshark concluiu o processo de remediação em 5 de setembro. A empresa substituiu credenciais internas que poderiam ter sido expostas, cancelou tokens de autorização e revisou os registros de acesso. A investigação técnica não encontrou registros de uso dos códigos vazados em tentativas de invasão contra outros sistemas.
A companhia afirmou que os serviços destinados aos consumidores permaneceram sem alterações. “As informações pessoais nunca foram mantidas ou ficaram acessíveis a partir daqui”, publicou a Surfshark. Segundo a empresa, o tráfego de VPN e a atividade de navegação não são registrados nem retidos, e os aplicativos e extensões de navegador nos aparelhos não foram modificados.
Como prevenção, a provedora decidiu adotar nos ambientes de teste os mesmos padrões de proteção aplicados à rede principal. Entre as medidas estão a revisão do controle de acessos durante o desenvolvimento de softwares e a contratação de uma auditoria externa independente para avaliar a infraestrutura.
A avaliação da empresa concluiu que os clientes não precisam tomar medidas práticas nem trocar as senhas das contas. A Surfshark, porém, recomendou cautela diante de mensagens suspeitas na internet.








