Når en ransomwaregruppe offentliggør en påstand mod en virksomhed, er det første spørgsmål, om den er sand. I tilfældet FTAPI, en udbyder af software til sikker filoverførsel, der bruges af omkring 2.000 virksomheder, er svaret delvist ja. Historien om FTAPI-datalækket og ransomware begyndte, da en gruppe, der kalder sig The Gentlemen, opførte virksomheden som offer, og FTAPI har siden bekræftet, at en intern server blev kompromitteret. Virksomheden siger, at kundernes overførsler forblev sikre.

Den kombination – et bekræftet indbrud og en beroligelse vedrørende kundedata – er værd at læse grundigt. Dette indlæg ser på, hvad der faktisk vides, og hvad der fortsat er ubekræftet.

Hvad FTAPI bekræftede, og hvad The Gentlemen hævder

Ifølge rapportering fra Cybernews anerkendte FTAPI, at en intern server var påvirket, efter at ransomwaregruppen The Gentlemen hævdede et angreb. Virksomhedens holdning er, at de filer, kunderne sender gennem dens platform, ikke blev kompromitteret. Anden dækning, herunder en rapport fra heise online, bekræfter også, at FTAPI har bekræftet bruddet.

Ransomwaregruppens optagelse på listen er en påstand, ikke en konstatering. Afpresningsbander offentliggør offerlister for at lægge pres, og disse lister kan overdrive, hvad der blev taget. Det, der adskiller denne sag fra mange andre, er, at virksomheden selv har bekræftet, at et indbrud fandt sted. Hvad der stadig er uklart ud fra det tilgængelige materiale, er det fulde omfang: hvilke data der lå på den påvirkede server, hvor meget der blev taget, og hvordan angriberne kom ind.

Hvorfor et brud på en intern server er vigtigt for filoverførselsplatforme

Filoverførselsplatforme har en særlig tillidsposition. Virksomheder bruger dem til at sende kontrakter, personalefiler og andre følsomme materialer, netop fordi de forventer, at udbyderen er hærdet. Så selv når det kompromitterede system beskrives som internt, bør læsere spørge, hvad der ligger på det.

Interne servere hos en softwareleverandør kan indeholde en række ting: medarbejderoplysninger, forretningsregistre, supportdata, konfigurationsdetaljer eller kundekontaktoplysninger. Intet af dette berører nødvendigvis selve de krypterede overførsler. Men det kan stadig have betydning for kunder. Kontaktoplysninger kan drive phishing, der udgiver sig for at være udbyderen, og operationelle data kan hjælpe angribere med at planlægge yderligere forsøg.

Der er også en praktisk pointe om tillid. En udbyders forsikring om kundernes overførsler er en udtalelse fra den part, der netop er blevet ramt. Den kan sagtens være korrekt, men den er mest overbevisende, når den understøttes af detaljer såsom hvilke systemer der var segmenteret, hvordan krypteringsnøgler håndteres, og hvad logfiler viser.

Hvad beviserne viser og ikke viser om kundedata

Baseret på det, der er blevet rapporteret, understøtter beviserne et par snævre konklusioner:

  • En intern FTAPI-server blev kompromitteret, og virksomheden har bekræftet det.
  • Ransomwaregruppen The Gentlemen hævder at stå bag.
  • FTAPI oplyser, at kundernes filoverførsler ikke blev påvirket.

Hvad den tilgængelige rapportering ikke fastslår, er lige så vigtigt. Der er ingen uafhængig bekræftelse af virksomhedens påstand om kundernes overførsler, og ingen offentlig bekræftelse af præcis, hvad The Gentlemen tog. Hverken gruppens påstand eller virksomhedens beroligelse bør endnu betragtes som det fulde billede.

Dette er en nyttig vane, når man læser enhver afpresningspåstand. I Qilins påstand mod ATF fremlagde banden ingen beviser. I ShinyHunters' trussel mod Streamlabs blev påstanden rapporteret som et afpresningsforsøg med en deadline. FTAPI-sagen er anderledes, fordi der findes en virksomhedsbekræftelse, men det samme spørgsmål gælder: hvad er bekræftet, og af hvem?

Hvad dette betyder for dig

Hvis din organisation bruger FTAPI, antyder virksomhedens udtalelse, at dine overførte filer ikke blev eksponeret, men du har ret til mere end en opsummering. Rimelige skridt omfatter at kontakte din kontorepræsentant, spørge hvilke kategorier af data der lå på den påvirkede server, og tjekke, om nogen af din organisations kontakt- eller kontodetaljer var inkluderet.

Hvis du bruger enhver udbyder af filoverførsel eller dokumentdeling, er denne hændelse en anledning til at gennemgå forholdet. Spørgsmål, der er værd at stille, omfatter:

  • Hvilke data opbevarer udbyderen uden for overførselskanalen, og hvordan er de adskilt?
  • Hvem har krypteringsnøglerne, og kan en angriber med intern adgang nå dem?
  • Hvor hurtigt underretter udbyderen kunder om hændelser, og i hvor stor detaljeringsgrad?
  • Offentliggør udbyderen resultater efter hændelser, eller kun korte udtalelser?

Personer, hvis data kan passere gennem en virksomhed, der bruger en sådan platform, bør være opmærksomme på uventede e-mails, der refererer til en overførsel eller en udbyder, da phishing ofte følger efter brud af denne type.

Vigtige pointer

FTAPI-datalækket og ransomware-sagen viser, hvorfor begge sider af en afpresningshistorie fortjener granskning. Virksomheden har bekræftet et brud, hvilket giver påstanden mere vægt end en uunderstøttet liste. Men forsikringen om, at kundernes overførsler forblev sikre, er stadig en virksomhedsudtalelse, der afventer detaljer.

For at skærpe din egen dømmekraft kan du sammenligne denne sag med Qilin ATF-påstanden og ShinyHunters Streamlabs-trusselen og bemærke, hvor mange beviser hver enkelt fremlægger. Spørg derefter dine egne udbydere om klare, specifikke brudoplysninger, før en hændelse sker, ikke efter.