Amikor egy zsarolóvírus-csoport állítást tesz közzé egy vállalattal szemben, az első kérdés az, hogy igaz-e. Az FTAPI esetében, amely biztonságos fájlátviteli szoftvert nyújt mintegy 2000 vállalat számára, a válasz részben igen. Az FTAPI adatszivárgásról szóló zsarolóvírus-történet akkor kezdődött, amikor egy The Gentlemen nevű csoport áldozatként tüntette fel a vállalatot, és az FTAPI azóta megerősítette, hogy egy belső szervert feltörtek. A vállalat szerint az ügyfelek átvitelei biztonságban maradtak.
Ez a kombináció – egy megerősített behatolás és az ügyféladatokra vonatkozó megnyugtatás – érdemes arra, hogy figyelmesen elolvassuk. Ez a bejegyzés azt vizsgálja, mi az, ami valóban ismert, és mi az, ami továbbra is ellenőrizetlen.
Mit erősített meg az FTAPI, és mit állít a The Gentlemen
A Cybernews tudósítása szerint az FTAPI elismerte, hogy egy belső szerver érintett volt, miután a The Gentlemen zsarolóvírus-csoport támadást állított. A vállalat álláspontja az, hogy a platformján keresztül küldött ügyfélfájlok nem kerültek veszélybe. Más tudósítások, köztük a heise online jelentése is megerősítik, hogy az FTAPI elismerte a behatolást.
A zsarolóvírus-csoport listázása állítás, nem megállapítás. A zsaroló bandák azért teszik közzé az áldozatok listáját, hogy nyomást gyakoroljanak, és ezek a listázások túlzóan ábrázolhatják azt, amit elvittek. Ami ezt az esetet sok mástól megkülönbözteti, az az, hogy maga a vállalat igazolta, hogy behatolás történt. Ami a rendelkezésre álló anyagokból továbbra sem világos, az a teljes hatókör: milyen adatok voltak az érintett szerveren, mennyit vittek el, és hogyan jutottak be a támadók.
Miért számít egy belső szerver behatolása a fájlátviteli platformoknál
A fájlátviteli platformok különleges bizalmi pozíciót töltenek be. A vállalatok azért használják őket szerződések, személyzeti fájlok és más érzékeny anyagok küldésére, mert elvárják, hogy a szolgáltató megerősített legyen. Tehát még akkor is, ha a kompromittált rendszert belsőként írják le, az olvasóknak meg kell kérdezniük, mi található rajta.
A szoftverszállítók belső szerverein számos dolog lehet: alkalmazotti információk, üzleti nyilvántartások, támogatási adatok, konfigurációs részletek vagy ügyfélkapcsolati információk. Ezek egyike sem érinti feltétlenül magukat a titkosított átviteleket. De mégis fontos lehet az ügyfelek számára. A kapcsolattartási adatok táplálhatják a szállítót megszemélyesítő adathalászatot, és a működési adatok segíthetik a támadókat további kísérletek tervezésében.
Van egy gyakorlati szempont is a bizalommal kapcsolatban. A szolgáltató ügyfélátvitelekre vonatkozó biztosítéka egy olyan féltől származó nyilatkozat, amelyet éppen most törtek fel. Lehet, hogy pontos, de akkor a legmeggyőzőbb, ha olyan részletek támasztják alá, mint hogy mely rendszereket szegmentálták, hogyan kezelik a titkosítási kulcsokat, és mit mutatnak a naplók.
Mit mutat és mit nem mutat a bizonyíték az ügyféladatokról
A beszámoltak alapján a bizonyíték néhány szűk következtetést támaszt alá:
- Egy belső FTAPI szervert feltörtek, és a vállalat ezt megerősítette.
- A The Gentlemen zsarolóvírus-csoport vállalja a felelősséget.
- Az FTAPI kijelenti, hogy az ügyfélfájl-átvitelek nem érintettek.
Ami a rendelkezésre álló tudósításokból nem derül ki, az ugyanilyen fontos. Nincs független igazolás a vállalat ügyfélátvitelekre vonatkozó állításáról, és nincs nyilvános megerősítés arról, hogy a The Gentlemen pontosan mit vitt el. Sem a csoport állítását, sem a vállalat megnyugtatását nem szabad még a teljes képként kezelni.
Ez hasznos szokás bármely zsarolási állítás olvasásakor. A Qilin ATF elleni állításában a banda nem nyújtott be bizonyítékot. A ShinyHunters Streamlabs elleni fenyegetésében az állítást zsarolási kísérletként jelentették határidővel. Az FTAPI eset abban különbözik, hogy létezik vállalati megerősítés, mégis ugyanaz a kérdés merül fel: mi az, ami igazolt, és ki által?
Mit jelent ez Önnek
Ha szervezete használja az FTAPI-t, a vállalat nyilatkozata arra utal, hogy az átvitt fájlok nem kerültek veszélybe, de Ön többet érdemel egy összefoglalónál. Ésszerű lépések közé tartozik a kapcsolattartó képviselőjének felkeresése, annak megkérdezése, milyen adatkategóriák voltak az érintett szerveren, és annak ellenőrzése, hogy szervezete kapcsolattartási vagy fiókadatainak egy része érintett volt-e.
Ha bármilyen fájlátviteli vagy dokumentummegosztó szolgáltatót használ, ez az incidens arra ösztönöz, hogy vizsgálja felül a kapcsolatot. Érdemes feltenni a következő kérdéseket:
- Milyen adatokat tárol a szolgáltató az átviteli folyamaton kívül, és hogyan vannak ezek elkülönítve?
- Ki tartja a titkosítási kulcsokat, és egy belső hozzáféréssel rendelkező támadó elérhetné-e azokat?
- Milyen gyorsan értesíti a szolgáltató az ügyfeleket az incidensekről, és milyen részletességgel?
- Közzétesz-e a szolgáltató az incidens utáni megállapításokat, vagy csak rövid nyilatkozatokat?
Azoknak a magánszemélyeknek, akiknek adatai egy ilyen platformot használó vállalaton keresztül haladhatnak át, ébernek kell maradniuk a váratlan e-mailekkel szemben, amelyek egy átvitelre vagy egy szállítóra hivatkoznak, mivel az adathalászat gyakran követi az ilyen jellegű behatolásokat.
Tanulságok
Az FTAPI adatszivárgásról szóló zsarolóvírus-eset megmutatja, miért érdemli meg a zsarolási történet mindkét oldala a vizsgálatot. A vállalat megerősítette a behatolást, ami nagyobb súlyt ad az állításnak, mint egy nem támogatott listázásnak. De az a biztosíték, hogy az ügyfélátvitelek biztonságban maradtak, továbbra is egy vállalati nyilatkozat, amely részletekre vár.
Hogy élesítse saját ítélőképességét, hasonlítsa össze ezt az esetet a Qilin ATF állításával és a ShinyHunters Streamlabs fenyegetésével, és figyelje meg, mennyi bizonyítékot nyújt be mindegyik. Aztán kérjen saját szolgáltatóitól világos, konkrét adatszivárgási közzétételeket, mielőtt egy incidens megtörténik, nem utána.




