Australialainen pelistudio nimetty kiristysohjelmavuodon yhteydessä

Adelaide-pohjainen pelinkehittäjä Mighty Kingdom on nimetty Direwolf-kiristysohjelmaryhmän uhriksi tapauksesta tehdyn raportoinnin mukaan. Ryhmä väittää vieneensä yli 260 koodirepositoriota studiosta 17. elokuuta. Kuten useimmissa kiristysohjelmatapauksissa, väite ilmestyi ensimmäisenä ryhmän vuotosivustolle, mikä on yleinen painostustaktiikka, jolla uhreja pakotetaan maksamaan ennen kuin varastetut tiedot julkaistaan tai myydään.

Mighty Kingdom on yksi Australian suurimmista itsenäisistä pelinkehittäjistä, ja tämän laajuinen tietomurto herättää kysymyksiä, jotka ulottuvat yksittäisen yrityksen sisäisiä IT-ongelmia pidemmälle. Kun pelistudion lähdekoodirepositoriot vaarantuvat, seuraukset voivat ulottua pelaajiin, kumppaneihin ja työntekijöihin, vaikka heidän henkilötietonsa eivät olisi koskaan olleet ensisijainen kohde.

Miksi lähdekoodin varastaminen on erilainen tietomurtotyyppi

Useimmat otsikoihin päätyvät tietomurrot liittyvät asiakastietoihin: nimiin, sähköposteihin, maksutietoihin. Lähdekoodin varastaminen on eri asia, mutta väitteettömästi yhtä vakava. Koodirepositoriot sisältävät usein paljon muutakin kuin pelilogiikkaa. Ne voivat sisältää upotettuja tunnistetietoja, API-avaimia, sisäistä dokumentaatiota, build-putkia ja joskus työntekijöiden tai urakoitsijoiden henkilötietoja, jotka ovat tehneet koodia omalla nimellään.

Jos Direwolf-ryhmän väitteet pitävät paikkansa, yli 260 repositorion paljastuminen voisi antaa hyökkääjille yksityiskohtaisen suunnitelman Mighty Kingdomin sisäisistä järjestelmistä. Tällä on merkitystä kahdesta syystä. Ensinnäkin vuotanutta lähdekoodia voidaan tutkia haavoittuvuuksien varalta, joita hyödynnetään tulevissa hyökkäyksissä – ei vain studiota vastaan, vaan myös mitä tahansa tuotetta vastaan, joka on rakennettu kyseisen koodin päälle. Toiseksi varastettuja repositorioita käytetään usein vipuvartena kaksoiskiristysjärjestelyissä, joissa hyökkääjät uhkaavat julkaista tai huutokaupata tiedot, ellei lunnaita makseta, riippumatta siitä, palauttaako yritys omat järjestelmänsä varmuuskopioista.

Tämä kaava on tullut yhä tutummaksi myös pelialan ulkopuolella. Kiristysohjelmaoperaattorit ovat kohdistaneet hyökkäyksiä kaikkeen valtion virastoista kriittisen infrastruktuurin tarjoajiin, kuten UK:n ja Sveitsin hallitusten tietomurroissa tämän kuun alussa raportoitiin, ja jopa monikansallisten suuryritysten IT-tytäryhtiöihin, kuten IBM Italian tytäryhtiön tietomurrossa, joka liitetään kiinalaisiin kyberoperaatioihin. Olipa kohde julkinen virasto tai yksityinen pelistudio, taustalla oleva toimintamalli – tietojen vieminen ja sen jälkeen kiristäminen – on huomattavan yhtenäinen.

Yksityisyysnäkökulma, josta kukaan ei puhu

Suurin osa tämän tapauksen uutisoinnista keskittyy ymmärrettävästi Mighty Kingdomin pelien immateriaalioikeuksiin kohdistuvaan riskiin. Mutta myös yksityisyydellä on ulottuvuus, joka on syytä huomioida. Koodirepositoriot ovat yhteistyötiloja. Ne usein kirjaavat, kuka kirjoitti mitä ja milloin, ja voivat sisältää kommentteja, määritystiedostoja tai testidataa, joka viittaa oikeisiin työntekijä- tai käyttäjätietoihin, jotka on jätetty kehityksen aikana. Jos Direwolfin tietojen vientiä koskeva väite pitää paikkansa, kenen tahansa, jonka henkilötiedot ovat sattumalta tallentuneet noihin repositorioihin – nykyisten tai entisten työntekijöiden, urakoitsijoiden tai beta-testaajien – voi joutua epäsuorasti altistetuksi, vaikka he eivät olisi koskaan olleet tarkoituksenmukainen kohde.

Tämä on toistuva teema tietomurroissa, jotka alkavat toimittajasta tai sisäisestä järjestelmästä asiakaspintaisena olevan tietokannan sijaan. Trezor-tietomurto, joka liittyi sen toimituskumppaniin ShipMonkiin, osoitti, miten kolmannen osapuolen tietomurto voi paljastaa asiakastietoja, joita ensisijainen yritys ei koskaan suoraan hallinnut. Mighty Kingdomin tilanne kääntää tämän asetelman toisin: kyseessä on ensimmäisen osapuolen tietomurto, mutta yksilöiden yksityisyyteen kohdistuvat vaikutukset voivat olla yhtä todellisia riippuen siitä, mitä varastetut repositoriot todellisuudessa sisältävät.

Mitä tämä tarkoittaa sinulle

Jos olet pelaaja, kumppani tai entinen työntekijä, jolla on yhteys Mighty Kingdomiin, et voi paljoa vaikuttaa siihen, mitä sisäiselle lähdekoodille tapahtuu. Mutta on järkeviä varotoimia, jotka kannattaa ottaa käyttöön aina, kun yritys, jonka kanssa olet ollut tekemisissä, nimetään kiristysohjelmatapauksessa:

  • Pidä silmällä epätavallisia kirjautumisyrityksiä tai salasanan palautussähköposteja, jotka liittyvät Mighty Kingdomin tileihin tai yhdistettyihin palveluihin.
  • Jos olet nykyinen tai entinen työntekijä tai urakoitsija, harkitse, voisiko henkilökohtaisia tietojasi olla tallennettu projektitiedostoihin, ja seuraa merkkejä henkilöllisyyden väärinkäytöstä.
  • Suhtaudu skeptisesti ei-toivottuihin sähköposteihin, jotka viittaavat tähän tietomurtoon, sillä hyökkääjät käyttävät usein vuotouutisia hyväkseen uskottavien tietojenkalasteluviestien luomiseen.
  • Ota monivaiheinen tunnistautuminen käyttöön aina kun mahdollista, erityisesti pelialustoihin tai kehittäjätyökaluihin liittyvillä tileillä.

Kiristysohjelmaryhmät luottavat epävarmuuteen ja kiireellisyyteen kiristääkseen maksuja ja huomiota. Kunnes Mighty Kingdom tai riippumattomat tutkijat vahvistavat tarkalleen, mitä vietiin, suhtaudu väitteisiin asianmukaisella varovaisuudella – älä hylkää niitä etkä oleta pahinta.

Pysy seuraavan paljastuksen edellä

Tämänkaltaiset lähdekoodimurrot muistuttavat, että tietosuoja ei koske vain asiakastietokantoja. Kehitysputket, sisäiset repositoriot ja työntekijöiden tunnistetiedot ovat yhä houkuttelevampia kohteita kiristysohjelmaoperaattoreille, jotka etsivät vipuvartta. Kun tapaukset, kuten vuotaneet poliisien tiedot ja muut arkaluonteiset repositoriot, nousevat jatkuvasti esiin, oppi kaikenkokoisille organisaatioille on sama: tarkasta, mitä kehitysympäristöissäsi on tallennettuna, rajaa tarpeeton pääsy ja oleta, että mikä tahansa paljastunut tunnistetieto tai repositorio voi lopulta päätyä vuotosivustolle.

Toistaiseksi kaikkien Mighty Kingdomiin yhteydessä olevien kannattaa seurata yrityksen virallisia päivityksiä ja suhtautua Direwolf-ryhmän väitteisiin vahvistamattomina mutta tarkkailun arvoisina.

FAQ (käännä jokainen kysymys ja vastaus): Q1: Kehen Direwolf-kiristysohjelmaryhmä kohdisti hyökkäyksen? A1: Adelaide-pohjainen pelinkehittäjä Mighty Kingdom nimettiin uhriksi, ja ryhmä väittää vieneensä yli 260 koodirepositoriota 17. elokuuta. Q2: Miten kiristysohjelmaryhmä paljasti tietomurron julkisesti? A2: Väite ilmestyi ryhmän vuotosivustolle, mikä on yleinen painostustaktiikka, jolla uhreja pakotetaan maksamaan ennen kuin varastetut tiedot julkaistaan tai myydään. Q3: Miksi lähdekoodin varastaminen eroaa tyypillisestä tietomurrosta? A3: Koodirepositoriot voivat sisältää upotettuja tunnistetietoja, API-avaimia, sisäistä dokumentaatiota, build-putkia ja joskus työntekijöiden tai urakoitsijoiden henkilötietoja, ei vain asiakastietoja. Q4: Mitä riskejä vuotanut lähdekoodi aiheuttaa välittömän tietomurron lisäksi? A4: Vuotanutta lähdekoodia voidaan tutkia haavoittuvuuksien varalta, joita hyödynnetään tulevissa hyökkäyksissä – ei vain studiota vastaan, vaan myös mitä tahansa tuotetta vastaan, joka on rakennettu kyseisen koodin päälle. Q5: Mitä kaksoiskiristys tarkoittaa tämän tapauksen yhteydessä? A5: Varastettuja repositorioita käytetään usein vipuvartena kaksoiskiristysjärjestelyissä, joissa hyökkääjät uhkaavat julkaista tai huutokaupata tiedot, ellei lunnaita makseta, riippumatta siitä, palauttaako yritys omat järjestelmänsä varmuuskopioista. ---END---