Australische gamestudio genoemd in ransomwarelek

De in Adelaide gevestigde gameontwikkelaar Mighty Kingdom is volgens berichtgeving over het incident genoemd als slachtoffer van de ransomwaregroep Direwolf. De groep beweert op 17 augustus meer dan 260 coderepositories van de studio te hebben ontvreemd. Zoals bij de meeste ransomware-onthullingen verscheen de claim eerst op de leksite van de groep, een veelgebruikte druktactiek om slachtoffers te dwingen te betalen voordat gestolen gegevens worden gepubliceerd of verkocht.

Mighty Kingdom is een van de grotere onafhankelijke gameontwikkelaars van Australië, en een inbreuk van deze omvang roept vragen op die verder gaan dan de interne IT-problemen van één bedrijf. Wanneer de broncoderepositories van een gamestudio worden gecompromitteerd, kunnen de gevolgen spelers, partners en medewerkers raken, zelfs als hun persoonlijke gegevens nooit het primaire doelwit waren.

Waarom diefstal van broncode een ander soort datalek is

De meeste spraakmakende inbreuken betreffen klantgegevens: namen, e-mails, betaalgegevens. Een broncode-inbreuk is een ander soort beest, maar arguably niet minder ernstig. Coderepositories bevatten vaak veel meer dan alleen spel logica. Ze kunnen ingebedde inloggegevens, API-sleutels, interne documentatie, build-pipelines en soms persoonlijke gegevens bevatten van medewerkers of aannemers die code hebben gecommit onder hun eigen naam.

Als de beweringen van de Direwolf-groep kloppen, zou de blootstelling van meer dan 260 repositories aanvallers een gedetailleerde blauwdruk van de interne systemen van Mighty Kingdom kunnen opleveren. Dat is om twee redenen van belang. Ten eerste kan gelekste broncode worden uitgeplozen op kwetsbaarheden die worden misbruikt bij toekomstige aanvallen, niet alleen tegen de studio zelf maar ook tegen elk product dat op die code is gebouwd. Ten tweede worden gestolen repositories vaak gebruikt als hefboom in dubbele-afpersingsschema's, waarbij aanvallers dreigen de gegevens te publiceren of te veilen tenzij er losgeld wordt betaald, ongeacht of het bedrijf zijn eigen systemen herstelt vanuit back-ups.

Dit patroon is steeds bekender geworden in sectoren ver buiten de game-industrie. Ransomware-operators hebben alles aangevallen, van overheidsinstanties tot aanbieders van kritieke infrastructuur, zoals te zien is in de datalekken bij de Britse en Zwitserse overheid die eerder deze maand werden gemeld, en zelfs IT-dochterondernemingen die verbonden zijn aan grote multinationals, zoals gedocumenteerd in de IBM Italy-dochterinbreuk gekoppeld aan Chinese cyberoperaties. Of het doelwit nu een publieke instantie of een private gamestudio is, het onderliggende stappenplan van exfiltratie gevolgd door afpersing ziet er opmerkelijk consistent uit.

De privacyhoek waar niemand over praat

De meeste berichtgeving over dit incident richt zich begrijpelijkerwijs op het intellectueel-eigendomsrisico voor de games van Mighty Kingdom. Maar er is ook een privacydimensie die het vermelden waard is. Coderepositories zijn samenwerkingsruimtes. Ze leggen vaak vast wie wat heeft geschreven en wanneer, en bevatten soms opmerkingen, configuratiebestanden of testgegevens die verwijzen naar echte medewerkers- of gebruikersinformatie die tijdens de ontwikkeling is achtergebleven. Als de exfiltratieclaim van Direwolf standhoudt, zouden degenen wier persoonlijke gegevens toevallig in die repositories waren opgeslagen, huidige of voormalige medewerkers, aannemers of bètatesters, indirect kunnen worden blootgesteld, ook al waren ze nooit het beoogde doelwit.

Dit is een terugkerend thema bij inbreuken die beginnen bij een leverancier of intern systeem in plaats van een klantgerichte database. De Trezor-inbreuk waarbij verzendpartner ShipMonk betrokken was liet zien hoe een compromittering van een derde partij klantgegevens kan blootstellen waarover het primaire bedrijf nooit direct controle had. De situatie van Mighty Kingdom draait dat script om: het is een inbreuk bij de eerste partij zelf, maar de rimpelingen op individuele privacy kunnen net zo reëel zijn, afhankelijk van wat de gestolen repositories daadwerkelijk bevatten.

Wat dit voor jou betekent

Als je een speler, partner of voormalig medewerker bent die verbonden is met Mighty Kingdom, is er niet veel dat je kunt doen om controle te krijgen over wat er met interne broncode gebeurt. Maar er zijn verstandige voorzorgsmaatregelen die het nemen waard zijn telkens wanneer een bedrijf waarmee je interactie hebt gehad wordt genoemd in een ransomware-incident:

  • Let op ongebruikelijke inlogpogingen of e-mails voor wachtwoordherstel die verband houden met Mighty Kingdom-accounts of gekoppelde diensten.
  • Als je een huidige of voormalige medewerker of aannemer bent, overweeg dan of er persoonlijke informatie in projectbestanden kan zijn opgeslagen en monitor op tekenen van identiteitsmisbruik.
  • Wees sceptisch over ongevraagde e-mails die naar deze inbreuk verwijzen, aangezien aanvallers vaak nieuws over een lek gebruiken om overtuigende phishingpogingen op te zetten.
  • Schakel waar mogelijk multi-factorauthenticatie in, vooral bij accounts die zijn gekoppeld aan gamingplatforms of ontwikkelaarstools.

Ransomwaregroepen vertrouwen op onzekerheid en urgentie om betalingen en aandacht af te dwingen. Totdat Mighty Kingdom of onafhankelijke onderzoekers bevestigen wat er precies is gestolen, behandel de claims met gepaste voorzichtigheid: verwerp ze niet, maar neem ook niet het ergste aan.

Voorblijven op de volgende onthulling

Broncode-inbreuken zoals deze herinneren ons eraan dat gegevensbescherming niet alleen om klantdatabases draait. Ontwikkelingspijplijnen, interne repositories en medewerkersreferenties worden steeds aantrekkelijkere doelwitten voor ransomware-operators die op zoek zijn naar hefbomen. Nu incidenten met gelekte politiegegevens en andere gevoelige repositories blijven opduiken, is de les voor organisaties van elke omvang hetzelfde: audit wat er in je ontwikkelomgevingen is opgeslagen, beperk onnodige toegang en ga ervan uit dat elke blootgestelde referentie of repository uiteindelijk op een leksite kan belanden.

Voor nu moeten degenen die verbonden zijn met Mighty Kingdom de officiële updates van het bedrijf in de gaten houden en de beweringen van de Direwolf-groep als onbevestigd maar nauwlettend te volgen behandelen.