ランサムウェアグループが企業に対して主張を投稿したとき、最初の疑問はそれが真実かどうかである。約2,000社が利用するセキュアなファイル転送ソフトウェアのプロバイダーであるFTAPIの場合、その答えは一部イエスである。FTAPIデータ侵害ランサムウェアの話は、The Gentlemenと名乗るグループが同社を被害者としてリストアップしたことから始まり、FTAPIはその後、内部サーバーが侵害されたことを確認した。同社は顧客の転送は安全だったと述べている。
その組み合わせ、つまり確認された侵入と顧客データに関する安心感は、注意深く読む価値がある。この記事では、実際に何がわかっており、何がまだ検証されていないかを検討する。
FTAPIが確認したこととThe Gentlemenが主張すること
Cybernewsの報道によると、The Gentlemenランサムウェアグループが攻撃を主張した後、FTAPIは内部サーバーが影響を受けたことを認めた。同社の立場は、顧客がプラットフォームを通じて送信するファイルは侵害されなかったというものである。heise onlineの報道を含む他の報道も、FTAPIが侵害を確認したと述べている。
ランサムウェアグループのリストアップは主張であり、認定された事実ではない。恐喝ギャングは圧力をかけるために被害者リストを公開し、そのリストは持ち出されたものを誇張する可能性がある。この事例を他の多くの事例と分けるのは、企業自体が侵入が起きたことを検証したことである。入手可能な資料からまだ不明なのは、完全な範囲である。影響を受けたサーバーにどのデータがあったのか、どれだけ持ち出されたのか、攻撃者がどのように侵入したのかである。
ファイル転送プラットフォームにとって内部サーバー侵害が重要な理由
ファイル転送プラットフォームは特別な信頼の地位を占めている。企業は契約書、人事ファイル、その他の機密資料を送信するためにこれらを使用する。まさにプロバイダーが強化されていると期待しているからである。したがって、侵害されたシステムが内部と表現されていても、読者はそこに何があるのかを問うべきである。
ソフトウェアベンダーの内部サーバーには、さまざまなものがある。従業員情報、業務記録、サポートデータ、設定の詳細、顧客の連絡先情報などである。そのいずれも、暗号化された転送自体に必ずしも触れるものではない。しかし、それは依然として顧客にとって重要でありうる。連絡先の詳細は、ベンダーを装ったフィッシングを助長する可能性があり、運用データは攻撃者がさらなる試みを計画するのに役立つ可能性がある。
信頼に関する実用的な点もある。顧客の転送に関するプロバイダーの保証は、まさに侵害された当事者からの声明である。それは正確である可能性は十分にあるが、どのシステムが分離されていたか、暗号化キーがどのように処理されているか、ログが何を示しているかといった詳細によって裏付けられてこそ最も説得力を持つ。
顧客データに関して証拠が示すことと示さないこと
報道された内容に基づくと、証拠はいくつかの限定的な結論を支持している。
- FTAPIの内部サーバーが侵害され、同社がそれを確認した。
- The Gentlemenランサムウェアグループが犯行を主張している。
- FTAPIは顧客のファイル転送は影響を受けなかったと述べている。
入手可能な報道が立証していないことも同様に重要である。顧客の転送に関する同社の主張には独立した検証がなく、The Gentlemenが正確に何を持ち出したかについての公的な確認もない。グループの主張も企業の安心感も、まだ全体像として扱われるべきではない。
これは、あらゆる恐喝の主張を読むときに役立つ習慣である。ATFに対するQilinの主張では、ギャングは証拠を提供しなかった。Streamlabsに対するShinyHuntersの脅威では、その主張は期限付きの恐喝未遂として報道された。FTAPIの事例は企業の確認が存在するという点で異なるが、同じ疑問が当てはまる。何が検証され、誰によって検証されたのか。
これがあなたにとって意味すること
あなたの組織がFTAPIを使用している場合、同社の声明は転送されたファイルが露出していないことを示唆しているが、あなたには要約以上のものを求める権利がある。合理的な措置には、アカウント担当者に連絡し、影響を受けたサーバーにどのカテゴリーのデータがあったのかを尋ね、あなたの組織の連絡先やアカウントの詳細が含まれていたかどうかを確認することが含まれる。
ファイル転送やドキュメント共有のベンダーを使用している場合、このインシデントは関係を見直すきっかけとなる。尋ねる価値のある質問には以下が含まれる。
- ベンダーは転送パイプライン外でどのようなデータを保存しており、それはどのように分離されているのか?
- 誰が暗号化キーを保持しており、内部アクセスを持つ攻撃者がそれに到達できるのか?
- ベンダーはインシデントをどのくらい迅速に顧客に通知し、どの程度の詳細を提供するのか?
- ベンダーはインシデント後の調査結果を公表するのか、それとも簡単な声明のみか?
そのようなプラットフォームを使用する企業を通じてデータが渡る可能性のある個人は、転送やベンダーに言及する予期しないメールに注意を払うべきである。フィッシングはこの種の侵害の後にしばしば続くからである。
要点
FTAPIデータ侵害ランサムウェアの事例は、恐喝の話の両側が精査に値する理由を示している。同社は侵害を確認しており、それが裏付けのないリストアップよりも主張に重みを与えている。しかし、顧客の転送が安全だったという保証は、依然として詳細を待つ企業の声明である。
自身の判断を鋭くするために、この事例をQilinのATF主張およびShinyHuntersのStreamlabs脅威と比較し、それぞれがどれだけの証拠を提供しているかに注目してほしい。そして、インシデントが起きた後ではなく、起きる前に、自身のプロバイダーに明確で具体的な侵害開示を求めてほしい。




