Αυστραλιανό Στούντιο Παιχνιδιών Κατονομάζεται σε Διαρροή Ransomware
Η εταιρεία ανάπτυξης παιχνιδιών Mighty Kingdom με έδρα την Αδελαΐδα έχει αναφερθεί ως θύμα της ομάδας ransomware Direwolf, σύμφωνα με ρεπορτάζ για το περιστατικό. Η ομάδα ισχυρίζεται ότι εξήγαγε περισσότερα από 260 αποθετήρια κώδικα από το στούντιο στις 17 Αυγούστου. Όπως συμβαίνει με τις περισσότερες αποκαλύψεις ransomware, ο ισχυρισμός εμφανίστηκε αρχικά στον ιστότοπο διαρροών της ομάδας, μια κοινή τακτική πίεσης που χρησιμοποιείται για να αναγκάσει τα θύματα να πληρώσουν πριν δημοσιευθούν ή πωληθούν τα κλεμμένα δεδομένα.
Η Mighty Kingdom είναι μία από τις μεγαλύτερες ανεξάρτητες εταιρείες ανάπτυξης παιχνιδιών στην Αυστραλία, και μια παραβίαση αυτής της κλίμακας εγείρει ερωτήματα που ξεπερνούν τα εσωτερικά προβλήματα πληροφορικής μιας μεμονωμένης εταιρείας. Όταν διακυβεύονται τα αποθετήρια πηγαίου κώδικα ενός στούντιο παιχνιδιών, οι επιπτώσεις μπορούν να αγγίξουν παίκτες, συνεργάτες και υπαλλήλους, ακόμη και αν τα προσωπικά τους δεδομένα δεν ήταν ποτέ ο πρωταρχικός στόχος.
Γιατί η Κλοπή Πηγαίου Κώδικα Είναι Ένα Διαφορετικό Είδος Παραβίασης Δεδομένων
Οι περισσότερες παραβιάσεις που κάνουν πρωτοσέλιδα αφορούν αρχεία πελατών: ονόματα, email, στοιχεία πληρωμής. Μια παραβίαση πηγαίου κώδικα είναι κάτι διαφορετικό, αλλά αναμφίβολα όχι λιγότερο σοβαρό. Τα αποθετήρια κώδικα συχνά περιέχουν πολύ περισσότερα από τη λογική του παιχνιδιού. Μπορεί να περιλαμβάνουν ενσωματωμένα διαπιστευτήρια, κλειδιά API, εσωτερική τεκμηρίωση, γραμμές κατασκευής (build pipelines) και μερικές φορές προσωπικά δεδομένα υπαλλήλων ή εργολάβων που δεσμεύτηκαν κώδικα (commit) με τα δικά τους ονόματα.
Εάν οι ισχυρισμοί της ομάδας Direwolf είναι ακριβείς, η έκθεση περισσότερων από 260 αποθετηρίων θα μπορούσε να δώσει στους επιτιθέμενους ένα λεπτομερές σχεδιάγραμμα των εσωτερικών συστημάτων της Mighty Kingdom. Αυτό έχει σημασία για δύο λόγους. Πρώτον, ο διαρρεύσας πηγαίος κώδικας μπορεί να αναλυθεί για ευπάθειες που εκμεταλλεύονται σε μελλοντικές επιθέσεις, όχι μόνο εναντίον του ίδιου του στούντιο αλλά και εναντίον οποιουδήποτε προϊόντος βασίζεται σε αυτόν τον κώδικα. Δεύτερον, τα κλεμμένα αποθετήρια χρησιμοποιούνται συχνά ως μοχλός πίεσης σε σχήματα διπλού εκβιασμού, όπου οι επιτιθέμενοι απειλούν να δημοσιεύσουν ή να δημοπρατήσουν τα δεδομένα εκτός εάν καταβληθεί λύτρο, ανεξάρτητα από το αν η εταιρεία επαναφέρει τα δικά της συστήματα από αντίγραφα ασφαλείας.
Αυτό το μοτίβο έχει γίνει ολοένα και πιο οικείο σε κλάδους πέρα από τα παιχνίδια. Οι φορείς εκμετάλλευσης ransomware έχουν στοχοποιήσει τα πάντα, από κυβερνητικές υπηρεσίες έως παρόχους κρίσιμων υποδομών, όπως φαίνεται στις παραβιάσεις δεδομένων κυβερνήσεων του Ηνωμένου Βασιλείου και της Ελβετίας που αναφέρθηκαν νωρίτερα αυτόν τον μήνα, και ακόμη και σε θυγατρικές πληροφορικής που συνδέονται με μεγάλες πολυεθνικές εταιρείες, όπως τεκμηριώνεται στην παραβίαση της ιταλικής θυγατρικής της IBM που συνδέεται με κινεζικές κυβερνοεπιχειρήσεις. Είτε ο στόχος είναι μια δημόσια υπηρεσία είτε ένα ιδιωτικό στούντιο παιχνιδιών, το υποκείμενο σχέδιο εξαγωγής δεδομένων που ακολουθείται από εκβιασμό φαίνεται αξιοσημείωτα συνεπές.
Η Οπτική της Ιδιωτικότητας που Κανείς Δεν Συζητά
Το μεγαλύτερο μέρος της κάλυψης αυτού του περιστατικού εστιάζει, όπως είναι αναμενόμενο, στον κίνδυνο πνευματικής ιδιοκτησίας για τα παιχνίδια της Mighty Kingdom. Αλλά υπάρχει και μια διάσταση ιδιωτικότητας που αξίζει να επισημανθεί. Τα αποθετήρια κώδικα είναι συνεργατικοί χώροι εργασίας. Συχνά καταγράφουν ποιος έγραψε τι και πότε, και μερικές φορές περιέχουν σχόλια, αρχεία διαμόρφωσης ή δοκιμαστικά δεδομένα που αναφέρονται σε πραγματικές πληροφορίες υπαλλήλων ή χρηστών που έμειναν πίσω κατά την ανάπτυξη. Εάν ο ισχυρισμός εξαγωγής δεδομένων της Direwolf ευσταθεί, οποιοσδήποτε έχει τα προσωπικά του στοιχεία αποθηκευμένα παρεμπιπτόντως σε αυτά τα αποθετήρια, είτε πρόκειται για νυν ή πρώην υπαλλήλους, εργολάβους ή δοκιμαστές beta, θα μπορούσε να εκτεθεί έμμεσα, παρόλο που δεν ήταν ποτέ ο επιδιωκόμενος στόχος.
Αυτό είναι ένα επαναλαμβανόμενο θέμα σε παραβιάσεις που ξεκινούν από έναν προμηθευτή ή ένα εσωτερικό σύστημα και όχι από μια βάση δεδομένων που απευθύνεται στους πελάτες. Η παραβίαση της Trezor που αφορούσε τον συνεργάτη αποστολών ShipMonk έδειξε πώς μια παραβίαση τρίτου μέρους μπορεί να εκθέσει δεδομένα πελατών που η αρχική εταιρεία δεν έλεγχε ποτέ άμεσα. Η κατάσταση της Mighty Kingdom αντιστρέφει αυτό το σενάριο: είναι μια παραβίαση πρώτου μέρους, αλλά οι επιπτώσεις στην προσωπική ιδιωτικότητα των ατόμων θα μπορούσαν να είναι εξίσου πραγματικές, ανάλογα με το τι περιέχουν πραγματικά τα κλεμμένα αποθετήρια.
Τι Σημαίνει Αυτό Για Εσάς
Εάν είστε παίκτης, συνεργάτης ή πρώην υπάλληλος που συνδέεται με τη Mighty Kingdom, δεν υπάρχουν πολλά που μπορείτε να κάνετε για να ελέγξετε τι θα συμβεί με τον εσωτερικό πηγαίο κώδικα. Αλλά υπάρχουν λογικές προφυλάξεις που αξίζει να λάβετε οποτεδήποτε μια εταιρεία με την οποία έχετε αλληλεπιδράσει κατονομάζεται σε περιστατικό ransomware:
- Προσέξτε για ύποπτες προσπάθειες σύνδεσης ή email επαναφοράς κωδικού πρόσβασης που σχετίζονται με λογαριασμούς της Mighty Kingdom ή συνδεδεμένες υπηρεσίες.
- Εάν είστε νυν ή πρώην υπάλληλος ή εργολάβος, σκεφτείτε αν μπορεί να έχουν αποθηκευτεί προσωπικά στοιχεία σε αρχεία έργου και παρακολουθήστε για σημάδια κακής χρήσης ταυτότητας.
- Να είστε δύσπιστοι με ανεπιθύμητα email που αναφέρονται σε αυτήν την παραβίαση, καθώς οι επιτιθέμενοι χρησιμοποιούν συχνά την είδηση μιας διαρροής για να δημιουργήσουν πειστικές απόπειρες phishing.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι δυνατόν, ιδιαίτερα σε λογαριασμούς που συνδέονται με πλατφόρμες παιχνιδιών ή εργαλεία προγραμματιστών.
Οι ομάδες ransomware βασίζονται στην αβεβαιότητα και τον επείγοντα χαρακτήρα για να αποσπάσουν πληρωμές και προσοχή. Μέχρι η Mighty Kingdom ή ανεξάρτητοι ερευνητές να επιβεβαιώσουν ακριβώς τι αφαιρέθηκε, αντιμετωπίστε τους ισχυρισμούς με την κατάλληλη προσοχή, ούτε απορρίπτοντάς τους ούτε υποθέτοντας τα χειρότερα.
Παραμένοντας Μπροστά από την Επόμενη Αποκάλυψη
Παραβιάσεις πηγαίου κώδικα όπως αυτή μας υπενθυμίζουν ότι η προστασία δεδομένων δεν αφορά μόνο τις βάσεις δεδομένων πελατών. Οι γραμμές ανάπτυξης, τα εσωτερικά αποθετήρια και τα διαπιστευτήρια υπαλλήλων είναι όλο και πιο ελκυστικοί στόχοι για τους φορείς εκμετάλλευσης ransomware που αναζητούν μοχλό πίεσης. Καθώς περιστατικά που αφορούν διαρροή δεδομένων αστυνομικών και άλλα ευαίσθητα αποθετήρια συνεχίζουν να αναδύονται, το μάθημα για οργανισμούς κάθε μεγέθους είναι το ίδιο: ελέγξτε τι είναι αποθηκευμένο στα περιβάλλοντα ανάπτυξής σας, περιορίστε την περιττή πρόσβαση και υποθέστε ότι οποιοδήποτε εκτεθειμένο διαπιστευτήριο ή αποθετήριο θα μπορούσε τελικά να καταλήξει σε ιστότοπο διαρροών.
Προς το παρόν, όποιος συνδέεται με τη Mighty Kingdom θα πρέπει να παρακολουθεί τις επίσημες ενημερώσεις της εταιρείας και να θεωρεί τους ισχυρισμούς της ομάδας Direwolf ως μη επιβεβαιωμένους αλλά άξιους στενής παρακολούθησης.




