Австралийско游戏 студио посочено в изтичане на данни от ransomware
Базираният в Аделаида разработчик на игри Mighty Kingdom е посочен като жертва на ransomware групата Direwolf, според репортажи за инцидента. Групата твърди, че е изнесла повече от 260 кодови хранилища от студиото на 17 август. Както при повечето разкрития за ransomware, твърдението първо се появи на сайта за изтичане на данни на групата — често срещана тактика за натиск, използвана, за да принуди жертвите да платят, преди откраднатите данни да бъдат публикувани или продадени.
Mighty Kingdom е един от по-големите независими разработчици на игри в Австралия, а пробив от този мащаб повдига въпроси, които надхвърлят вътрешните ИТ проблеми на една компания. Когато кодовите хранилища на игрално студио бъдат компрометирани, последствията могат да засегнат играчи, партньори и служители, дори ако личните им данни никога не са били основната цел.
Защо кражбата на изходен код е различен вид пробив на данни
Повечето пробиви, които попадат в заглавията, включват клиентски записи: имена, имейли, данни за плащане. Пробивът на изходен код е различен вид заплаха, но не по-малко сериозна. Кодовите хранилища често съдържат много повече от игрова логика. Те могат да включват вградени идентификационни данни, API ключове, вътрешна документация, изграждащи тръбопроводи (build pipelines) и понякога лични данни на служители или изпълнители, които са записвали код под собствените си имена.
Ако твърденията на групата Direwolf са точни, излагането на над 260 хранилища може да даде на атакуващите подробен план на вътрешните системи на Mighty Kingdom. Това има значение поради две причини. Първо, изтеклият изходен код може да бъде анализиран за уязвимости, които да бъдат експлоатирани в бъдещи атаки — не само срещу самото студио, но и срещу всеки продукт, изграден върху този код. Второ, откраднатите хранилища често се използват като лост в схеми за двоен изнудвач (double extortion), при които атакуващите заплашват да публикуват или продадат данните, освен ако не бъде платен откуп, независимо дали компанията възстановява собствените си системи от резервни копия.
Този модел става все по-познат в индустрии далеч отвъд игрите. Ransomware операторите са атакували всичко — от държавни агенции до доставчици на критична инфраструктура, както се вижда от пробивите на данни в правителствата на Обединеното кралство и Швейцария, докладвани по-рано този месец, и дори ИТ дъщерни дружества, свързани с големи мултинационални корпорации, както е документирано в пробива на италианското дъщерно дружество на IBM, свързано с китайски кибероперации. Независимо дали целта е публична агенция или частно игрално студио, основният сценарий на изнасяне на данни, последвано от изнудване, изглежда забележително последователен.
Ъгълът за поверителност, за който никой не говори
Повечето отразявания на този инцидент разбираемо се фокусират върху риска за интелектуалната собственост на игрите на Mighty Kingdom. Но има и аспект на поверителността, който си струва да бъде отбелязан. Кодовите хранилища са съвместни работни пространства. Те често записват кой какво е написал и кога, и понякога съдържат коментари, конфигурационни файлове или тестови данни, които се отнасят до реална информация за служители или потребители, останала по време на разработката. Ако твърдението на Direwolf за изнасяне на данни се потвърди, всеки, чиито лични данни случайно са били съхранявани в тези хранилища — настоящи или бивши служители, изпълнители или бета тестери — може да бъде непряко изложен, въпреки че никога не е бил предвидената цел.
Това е повтаряща се тема при пробиви, които започват с доставчик или вътрешна система, а не с база данни, насочена към клиенти. Пробивът на Trezor, включващ нейния партньор за доставки ShipMonk, показа как компрометирането на трета страна може да изложи клиентски данни, които основната компания никога не е контролирала директно. Ситуацията на Mighty Kingdom обръща този сценарий: това е пробив от първа страна, но косвените ефекти върху личната поверителност могат да бъдат също толкова реални, в зависимост от това какво всъщност съдържат откраднатите хранилища.
Какво означава това за вас
Ако сте играч, партньор или бивш служител, свързан с Mighty Kingdom, няма много какво да направите, за да контролирате какво се случва с вътрешния изходен код. Но има разумни предпазни мерки, които си струва да вземете всеки път, когато компания, с която сте взаимодействали, бъде посочена в ransomware инцидент:
- Следете за необичайни опити за влизане или имейли за нулиране на парола, свързани с акаунти на Mighty Kingdom или свързани услуги.
- Ако сте настоящ или бивш служител или изпълнител, помислете дали някаква лична информация може да е била съхранявана в проектни файлове и следете за признаци на злоупотреба с идентичност.
- Бъдете скептични към непоискани имейли, които се позовават на този пробив, тъй като атакуващите често използват новината за изтичане на данни, за да създадат убедителни фишинг опити.
- Активирайте многофакторно удостоверяване, където е възможно, особено за акаунти, свързани с игрови платформи или инструменти за разработчици.
Ransomware групите разчитат на несигурност и спешност, за да извлекат плащания и внимание. Докато Mighty Kingdom или независими изследователи не потвърдят точно какво е взето, третирайте твърденията с подходяща предпазливост — нито ги отхвърляйте, нито предполагайте най-лошото.
Да бъдем подготвени за следващото разкритие
Пробивите в изходния код като този са напомняне, че защитата на данните не е само за клиентските бази данни. Развойните тръбопроводи, вътрешните хранилища и служителските идентификационни данни стават все по-привлекателни цели за ransomware оператори, търсещи лостове за натиск. Тъй като инциденти като изтичането на данни на полицейски служители и други чувствителни хранилища продължават да излизат наяве, урокът за организации от всякакъв размер е един и същ: одитирайте какво се съхранява в развойните ви среди, ограничете ненужния достъп и приемете, че всяко изложено идентификационно данни или хранилище може в крайна сметка да се озове на сайт за изтичане на данни.
Засега всеки, свързан с Mighty Kingdom, трябва да следи официалните актуализации на компанията и да третира твърденията на групата Direwolf като непотвърдени, но заслужаващи внимателно наблюдение.




