Когато една ransomware група публикува твърдение срещу дадена компания, първият въпрос е дали то е вярно. В случая с FTAPI, доставчик на софтуер за сигурен пренос на файлове, използван от около 2000 бизнеса, отговорът е частично „да“. Историята с изтичането на данни от FTAPI и ransomware започна, когато група, наричаща себе си The Gentlemen, посочи компанията като жертва, а FTAPI оттогава потвърди, че е бил компрометиран вътрешен сървър. Компанията твърди, че клиентските преноси са останали в безопасност.

Тази комбинация — потвърдено проникване и уверение относно клиентските данни — заслужава внимателно прочитане. Тази публикация разглежда какво всъщност е известно и какво остава непотвърдено.

Какво потвърди FTAPI и какво твърдят The Gentlemen

Според репортаж на Cybernews, FTAPI е признала, че е бил засегнат вътрешен сървър, след като ransomware групата The Gentlemen пое отговорност за атака. Позицията на компанията е, че файловете, които клиентите изпращат през нейната платформа, не са били компрометирани. Други публикации, включително репортаж на heise online, също посочват, че FTAPI е потвърдила пробива.

Публикуваният запис на ransomware групата е твърдение, не констатация. Групи за изнудване публикуват списъци с жертви, за да упражнят натиск, и тези записи могат да преувеличават какво е било отнето. Това, което отличава този случай от много други, е, че самата компания е потвърдила, че е имало проникване. Това, което все още не е ясно от наличните материали, е пълният обхват: какви данни е имало на засегнатия сървър, колко са били отнети и как са влезли атакуващите.

Защо пробив във вътрешен сървър е важен за платформите за пренос на файлове

Платформите за пренос на файлове заемат специална позиция на доверие. Бизнесите ги използват, за да изпращат договори, лични досиета и друг чувствителен материал именно защото очакват доставчикът да бъде защитен. Затова дори когато компрометираната система е описана като вътрешна, читателите трябва да се запитат какво се съхранява на нея.

Вътрешните сървъри при доставчик на софтуер могат да съдържат най-различни неща: информация за служители, бизнес записи, данни за поддръжка, детайли за конфигурацията или информация за контакти на клиенти. Нищо от това непременно засяга самите криптирани преноси. Но все пак може да има значение за клиентите. Данните за контакти могат да подхранят фишинг, който се представя за доставчика, а оперативните данни могат да помогнат на атакуващите да планират допълнителни опити.

Има и практическа точка относно доверието. Уверението на доставчика относно клиентските преноси е изявление от страната, която току-що беше пробита. То може и да е точно, но е най-убедително, когато е подкрепено с детайли като това кои системи са били сегментирани, как се управляват криптиращите ключове и какво показват логовете.

Какво показват и какво не показват доказателствата относно клиентските данни

Въз основа на това, което е било докладвано, доказателствата подкрепят няколко тесни заключения:

  • Вътрешен сървър на FTAPI е бил пробит и компанията е потвърдила това.
  • Ransomware групата The Gentlemen поема отговорност.
  • FTAPI заявява, че клиентските преноси на файлове не са били засегнати.

Това, което наличните репортажи не установяват, е също толкова важно. Няма независимо потвърждение на твърдението на компанията относно клиентските преноси и няма публично потвърждение какво точно са взели The Gentlemen. Нито твърдението на групата, нито уверението на компанията трябва да се приемат за пълната картина засега.

Това е полезен навик при четене на всяко твърдение за изнудване. В твърдението на Qilin срещу ATF групата не предостави доказателства. В заплахата на ShinyHunters срещу Streamlabs твърдението беше докладвано като опит за изнудване с краен срок. Случаят с FTAPI се различава, защото има потвърждение от компанията, но същият въпрос остава: какво е потвърдено и от кого?

Какво означава това за вас

Ако вашата организация използва FTAPI, изявлението на компанията подсказва, че вашите пренесени файлове не са били изложени, но вие имате право на повече от обобщение. Разумни стъпки включват да се свържете с вашия представител за акаунта, да попитате какви категории данни са се намирали на засегнатия сървър и да проверите дали някои от данните за контакт или акаунта на вашата организация са били включени.

Ако използвате който и да е доставчик за пренос на файлове или споделяне на документи, този инцидент е повод да преразгледате взаимоотношенията. Въпроси, които си струва да зададете, включват:

  • Какви данни съхранява доставчикът извън процеса на пренос и как са отделени те?
  • Кой държи криптиращите ключове и би ли могъл атакуващ с вътрешен достъп да стигне до тях?
  • Колко бързо доставчикът уведомява клиентите за инциденти и с какви подробности?
  • Публикува ли доставчикът констатации след инцидент или само кратки изявления?

Лицата, чиито данни може да преминават през бизнес, използващ такава платформа, трябва да останат бдителни за неочаквани имейли, които споменават пренос или доставчик, тъй като фишингът често следва пробиви от този вид.

Изводи

Случаят с изтичането на данни от FTAPI и ransomware показва защо и двете страни на една история за изнудване заслужават внимание. Компанията е потвърдила пробив, което придава на твърдението повече тежест от неподкрепен запис. Но уверението, че клиентските преноси са останали в безопасност, все още е изявление на компанията, което очаква подробности.

За да изострите собствената си преценка, сравнете този случай с твърдението на Qilin срещу ATF и заплахата на ShinyHunters срещу Streamlabs и отбележете колко доказателства предлага всяко едно. След това поискайте от собствените си доставчици ясни, конкретни разкрития за пробиви преди инцидент, а не след него.