Kada ransomware grupa objavi tvrdnju protiv neke tvrtke, prvo pitanje je je li ona istinita. U slučaju FTAPI-ja, pružatelja softvera za siguran prijenos datoteka koji koristi oko 2.000 tvrtki, odgovor je djelomično potvrdan. Priča o FTAPI sigurnosnom incidentu i ransomwareu počela je kada je grupa koja sebe naziva The Gentlemen uvrstila tvrtku na popis žrtava, a FTAPI je od tada potvrdio da je interni poslužitelj kompromitiran. Tvrtka tvrdi da su korisnički prijenosi ostali sigurni.

Ta kombinacija, potvrđena intrusija i uvjeravanje o korisničkim podacima, zaslužuje pažljivo čitanje. Ovaj tekst razmatra što se zapravo zna i što ostaje nepotvrđeno.

Što je FTAPI potvrdio i što The Gentlemen tvrde

Prema izvješću Cybernews-a, FTAPI je priznao da je interni poslužitelj bio pogođen nakon što je ransomware grupa The Gentlemen preuzela odgovornost za napad. Stajalište tvrtke je da datoteke koje korisnici šalju putem njezine platforme nisu kompromitirane. Drugi izvještaji, uključujući reportażu heise online, također navode da je FTAPI potvrdio incident.

Objava ransomware grupe je tvrdnja, a ne utvrđena činjenica. Iznuđivačke bande objavljuju popise žrtava kako bi vršile pritisak, a te objave mogu preuveličati ono što je uzeto. Ono što ovaj slučaj razlikuje od mnogih drugih jest to da je sama tvrtka potvrdila da se intrusija dogodila. Ono što je još uvijek nejasno iz dostupnih materijala jest puni opseg: koji su podaci bili na pogođenom poslužitelju, koliko je uzeto i kako su napadači ušli.

Zašto kompromitacija internog poslužitelja ima značaj za platforme za prijenos datoteka

Platforme za prijenos datoteka zauzimaju posebnu poziciju povjerenja. Tvrtke ih koriste za slanje ugovora, kadrovskih datoteka i drugih osjetljivih materijala upravo zato što očekuju da će pružatelj biti dobro zaštićen. Stoga, čak i kada se kompromitirani sustav opisuje kao interni, čitatelji bi trebali pitati što se na njemu nalazi.

Interni poslužitelji kod softverskog dobavljača mogu sadržavati niz stvari: podatke o zaposlenicima, poslovne zapise, podatke podrške, pojedinosti konfiguracije ili kontakt podatke korisnika. Ništa od toga ne mora nužno dirati same šifrirane prijenose. Ali to ipak može biti važno za korisnike. Kontakt podaci mogu potaknuti phishing koji se predstavlja kao dobavljač, a operativni podaci mogu pomoći napadačima da planiraju daljnje pokušaje.

Postoji i praktična poanta o povjerenju. Uvjeravanje pružatelja o korisničkim prijenosima izjava je strane koja je upravo pretrpjela incident. Ono može biti posve točno, ali je najuvjerljivije kada ga potkrepljuju pojedinosti poput toga koji su sustavi segmentirani, kako se rukuje ključevima za šifriranje i što pokazuju zapisnici.

Što dokazi pokazuju, a što ne pokazuju o korisničkim podacima

Na temelju onoga što je objavljeno, dokazi podupiru nekoliko uskih zaključaka:

  • Interni FTAPI poslužitelj bio je kompromitiran, a tvrtka je to potvrdila.
  • Ransomware grupa The Gentlemen preuzela je odgovornost.
  • FTAPI navodi da korisnički prijenosi datoteka nisu bili pogođeni.

Ono što dostupno izvještavanje ne utvrđuje jednako je važno. Ne postoji neovisna verifikacija tvrdnje tvrtke o korisničkim prijenosima, niti javna potvrda o tome što je točno The Gentlemen uzeo. Ni tvrdnja grupe ni uvjeravanje tvrtke još se ne bi trebali smatrati potpunom slikom.

To je korisna navika pri čitanju bilo koje iznuđivačke tvrdnje. U tvrdnji Qilina protiv ATF-a, banda nije ponudila nikakav dokaz. U prijetnji ShinyHuntersa protiv Streamlabsa, tvrdnja je objavljena kao pokušaj iznude s rokom. Slučaj FTAPI-ja razlikuje se jer postoji potvrda tvrtke, no isto se pitanje nameće: što je verificirano i od koga?

Što to znači za vas

Ako vaša organizacija koristi FTAPI, izjava tvrtke sugerira da vaše prenesene datoteke nisu bile izložene, ali imate pravo na više od sažetka. Razumni koraci uključuju kontaktiranje vašeg predstavnika za račun, pitanje koje su kategorije podataka bile na pogođenom poslužitelju i provjeru jesu li neki od kontaktnih ili računskih podataka vaše organizacije bili uključeni.

Ako koristite bilo kojeg dobavljača za prijenos datoteka ili dijeljenje dokumenata, ovaj incident poticaj je za preispitivanje odnosa. Pitanja koja vrijedi postaviti uključuju:

  • Koje podatke dobavljač pohranjuje izvan kanala za prijenos i kako su odvojeni?
  • Tko drži ključeve za šifriranje i može li napadač s internim pristupom doći do njih?
  • Koliko brzo dobavljač obavještava korisnike o incidentima i s kojim pojedinostima?
  • Objavljuje li dobavljač nalaze nakon incidenta ili samo kratke izjave?

Pojedinci čiji podaci mogu prolaziti kroz poslovanje koje koristi takvu platformu trebali bi ostati na oprezu prema neočekivanim e-porukama koje spominju prijenos ili dobavljača, jer phishing često slijedi incidente ove vrste.

Ključni zaključci

Slučaj FTAPI sigurnosnog incidenta i ransomwarea pokazuje zašto obje strane priče o iznudi zaslužuju pomno ispitivanje. Tvrtka je potvrdila incident, što tvrdnji daje veću težinu od nepotkrijepljenog popisa. No uvjeravanje da su korisnički prijenosi ostali sigurni još je uvijek izjava tvrtke koja čeka pojedinosti.

Kako biste izoštrili vlastitu prosudbu, usporedite ovaj slučaj s tvrdnjom Qilina protiv ATF-a i prijetnjom ShinyHuntersa protiv Streamlabsa te primijetite koliko dokaza svaki od njih nudi. Zatim zatražite od svojih dobavljača jasna, konkretna otkrivanja incidenta prije nego što se incident dogodi, a ne poslije.