Όταν μια ομάδα ransomware δημοσιεύει μια αξίωση εναντίον μιας εταιρείας, το πρώτο ερώτημα είναι αν είναι αληθινή. Στην περίπτωση της FTAPI, ενός παρόχου λογισμικού ασφαλούς μεταφοράς αρχείων που χρησιμοποιείται από περίπου 2.000 επιχειρήσεις, η απάντηση είναι εν μέρει ναι. Η ιστορία της παραβίασης δεδομένων της FTAPI από ransomware ξεκίνησε όταν μια ομάδα που αυτοαποκαλείται The Gentlemen κατέγραψε την εταιρεία ως θύμα, και η FTAPI έκτοτε επιβεβαίωσε ότι ένας εσωτερικός διακομιστής παραβιάστηκε. Η εταιρεία δηλώνει ότι οι μεταφορές των πελατών παρέμειναν ασφαλείς.

Αυτός ο συνδυασμός, μια επιβεβαιωμένη εισβολή και μια διαβεβαίωση σχετικά με τα δεδομένα των πελατών, αξίζει προσεκτικής ανάγνωσης. Αυτό το άρθρο εξετάζει τι είναι πραγματικά γνωστό και τι παραμένει ανεπιβεβαίωτο.

Τι Επιβεβαίωσε η FTAPI και Τι Ισχυρίζονται οι The Gentlemen

Σύμφωνα με δημοσίευμα του Cybernews, η FTAPI αναγνώρισε ότι ένας εσωτερικός διακομιστής επηρεάστηκε αφού η ομάδα ransomware The Gentlemen ισχυρίστηκε ότι πραγματοποίησε επίθεση. Η θέση της εταιρείας είναι ότι τα αρχεία που στέλνουν οι πελάτες μέσω της πλατφόρμας της δεν παραβιάστηκαν. Άλλα δημοσιεύματα, συμπεριλαμβανομένης μιας αναφοράς από το heise online, αναφέρουν επίσης ότι η FTAPI επιβεβαίωσε την παραβίαση.

Η καταχώριση της ομάδας ransomware είναι μια αξίωση, όχι ένα πόρισμα. Οι συμμορίες εκβιασμού δημοσιεύουν καταλόγους θυμάτων για να ασκήσουν πίεση, και αυτοί οι κατάλογοι μπορεί να υπερβάλλουν σχετικά με το τι αφαιρέθηκε. Αυτό που ξεχωρίζει αυτή την υπόθεση από πολλές άλλες είναι ότι η ίδια η εταιρεία έχει επαληθεύσει ότι σημειώθηκε εισβολή. Αυτό που παραμένει ασαφές από το διαθέσιμο υλικό είναι το πλήρες εύρος: ποια δεδομένα βρίσκονταν στον επηρεαζόμενο διακομιστή, πόσα αφαιρέθηκαν και πώς εισήλθαν οι επιτιθέμενοι.

Γιατί μια Παραβίαση Εσωτερικού Διακομιστή Έχει Σημασία για Πλατφόρμες Μεταφοράς Αρχείων

Οι πλατφόρμες μεταφοράς αρχείων κατέχουν μια ιδιαίτερη θέση εμπιστοσύνης. Οι επιχειρήσεις τις χρησιμοποιούν για να στέλνουν συμβόλαια, αρχεία προσωπικού και άλλο ευαίσθητο υλικό ακριβώς επειδή αναμένουν ότι ο πάροχος είναι θωρακισμένος. Έτσι, ακόμη και όταν το παραβιασμένο σύστημα περιγράφεται ως εσωτερικό, οι αναγνώστες θα πρέπει να αναρωτηθούν τι φιλοξενεί.

Οι εσωτερικοί διακομιστές σε έναν προμηθευτή λογισμικού μπορούν να περιέχουν μια σειρά από πράγματα: πληροφορίες εργαζομένων, επιχειρηματικά αρχεία, δεδομένα υποστήριξης, λεπτομέρειες διαμόρφωσης ή στοιχεία επικοινωνίας πελατών. Τίποτα από αυτά δεν αγγίζει απαραίτητα τις κρυπτογραφημένες μεταφορές αυτές καθαυτές. Αλλά μπορεί ακόμα να έχει σημασία για τους πελάτες. Τα στοιχεία επικοινωνίας μπορούν να τροφοδοτήσουν phishing που υποδύεται τον προμηθευτή, και τα επιχειρησιακά δεδομένα μπορούν να βοηθήσουν τους επιτιθέμενους να σχεδιάσουν περαιτέρω απόπειρες.

Υπάρχει επίσης ένα πρακτικό σημείο σχετικά με την εμπιστοσύνη. Η διαβεβαίωση ενός παρόχου σχετικά με τις μεταφορές των πελατών είναι μια δήλωση από το μέρος που μόλις παραβιάστηκε. Μπορεί κάλλιστα να είναι ακριβής, αλλά είναι πιο πειστική όταν υποστηρίζεται από λεπτομέρειες όπως ποια συστήματα ήταν τμηματοποιημένα, πώς διαχειρίζονται τα κλειδιά κρυπτογράφησης και τι δείχνουν τα αρχεία καταγραφής.

Τι Δείχνουν και Τι Δεν Δείχνουν τα Στοιχεία για τα Δεδομένα των Πελατών

Με βάση όσα έχουν αναφερθεί, τα στοιχεία υποστηρίζουν μερικά στενά συμπεράσματα:

  • Ένας εσωτερικός διακομιστής της FTAPI παραβιάστηκε, και η εταιρεία το έχει επιβεβαιώσει.
  • Η ομάδα ransomware The Gentlemen αναλαμβάνει την ευθύνη.
  • Η FTAPI δηλώνει ότι οι μεταφορές αρχείων των πελατών δεν επηρεάστηκαν.

Αυτό που δεν τεκμηριώνει η διαθέσιμη κάλυψη είναι εξίσου σημαντικό. Δεν υπάρχει ανεξάρτητη επαλήθευση της δήλωσης της εταιρείας σχετικά με τις μεταφορές των πελατών, και καμία δημόσια επιβεβαίωση για το τι ακριβώς πήραν οι The Gentlemen. Ούτε η αξίωση της ομάδας ούτε η διαβεβαίωση της εταιρείας θα πρέπει να αντιμετωπίζονται ως η πλήρης εικόνα ακόμη.

Αυτή είναι μια χρήσιμη συνήθεια κατά την ανάγνωση οποιασδήποτε αξίωσης εκβιασμού. Στην αξίωση της Qilin κατά της ATF, η συμμορία δεν προσέφερε καμία απόδειξη. Στην απειλή των ShinyHunters κατά της Streamlabs, η αξίωση αναφέρθηκε ως απόπειρα εκβιασμού με προθεσμία. Η περίπτωση της FTAPI διαφέρει επειδή υπάρχει επιβεβαίωση από την εταιρεία, ωστόσο το ίδιο ερώτημα ισχύει: τι έχει επαληθευτεί, και από ποιον;

Τι Σημαίνει Αυτό για Εσάς

Εάν ο οργανισμός σας χρησιμοποιεί την FTAPI, η δήλωση της εταιρείας υποδηλώνει ότι τα αρχεία που μεταφέρατε δεν εκτέθηκαν, αλλά δικαιούστε περισσότερα από μια περίληψη. Λογικά βήματα περιλαμβάνουν την επικοινωνία με τον εκπρόσωπο του λογαριασμού σας, την ερώτηση σχετικά με το ποιες κατηγορίες δεδομένων βρίσκονταν στον επηρεαζόμενο διακομιστή και τον έλεγχο του κατά πόσον περιλαμβάνονταν τυχόν στοιχεία επικοινωνίας ή λογαριασμού του οργανισμού σας.

Εάν χρησιμοποιείτε οποιονδήποτε πάροχο μεταφοράς αρχείων ή κοινής χρήσης εγγράφων, αυτό το περιστατικό είναι μια αφορμή για να επανεξετάσετε τη σχέση. Ερωτήματα που αξίζει να τεθούν περιλαμβάνουν:

  • Ποια δεδομένα αποθηκεύει ο πάροχος εκτός της ροής μεταφοράς, και πώς διαχωρίζονται;
  • Ποιος κατέχει τα κλειδιά κρυπτογράφησης, και θα μπορούσε ένας επιτιθέμενος με εσωτερική πρόσβαση να τα φτάσει;
  • Πόσο γρήγορα ειδοποιεί ο πάροχος τους πελάτες για περιστατικά, και με ποια λεπτομέρεια;
  • Δημοσιεύει ο πάροχος πορίσματα μετά το περιστατικό, ή μόνο σύντομες δηλώσεις;

Τα άτομα των οποίων τα δεδομένα μπορεί να διέρχονται από μια επιχείρηση που χρησιμοποιεί μια τέτοια πλατφόρμα θα πρέπει να παραμένουν σε επιφυλακή για απροσδόκητα email που αναφέρουν μια μεταφορά ή έναν προμηθευτή, καθώς το phishing συχνά ακολουθεί παραβιάσεις αυτού του είδους.

Βασικά Συμπεράσματα

Η υπόθεση της παραβίασης δεδομένων της FTAPI από ransomware δείχνει γιατί και οι δύο πλευρές μιας ιστορίας εκβιασμού αξίζουν εξέταση. Η εταιρεία έχει επιβεβαιώσει μια παραβίαση, γεγονός που δίνει στην αξίωση μεγαλύτερο βάρος από μια αβάσιμη καταχώριση. Αλλά η διαβεβαίωση ότι οι μεταφορές των πελατών παρέμειναν ασφαλείς είναι ακόμη μια δήλωση της εταιρείας που αναμένει λεπτομέρειες.

Για να οξύνετε τη δική σας κρίση, συγκρίνετε αυτή την υπόθεση με την αξίωση της Qilin κατά της ATF και την απειλή των ShinyHunters κατά της Streamlabs, και σημειώστε πόση απόδειξη προσφέρει η καθεμία. Στη συνέχεια, ζητήστε από τους δικούς σας παρόχους σαφείς, συγκεκριμένες αποκαλύψεις παραβιάσεων πριν συμβεί ένα περιστατικό, όχι μετά.