Wanneer een ransomwaregroep een claim plaatst tegen een bedrijf, is de eerste vraag of die waar is. In het geval van FTAPI, een leverancier van software voor veilige bestandsoverdracht die door ongeveer 2.000 bedrijven wordt gebruikt, is het antwoord gedeeltelijk ja. Het FTAPI-datenschandaal en de ransomware-zaak begonnen toen een groep die zichzelf The Gentlemen noemt het bedrijf als slachtoffer vermeldde, en FTAPI heeft sindsdien bevestigd dat een interne server is gecompromitteerd. Het bedrijf zegt dat klantoverdrachten veilig zijn gebleven.

Die combinatie, een bevestigde inbraak en een geruststelling over klantgegevens, is het zorgvuldig lezen waard. Dit artikel bekijkt wat daadwerkelijk bekend is en wat nog niet geverifieerd is.

Wat FTAPI bevestigde en wat The Gentlemen claimt

Volgens berichtgeving van Cybernews erkende FTAPI dat een interne server was getroffen nadat de ransomwaregroep The Gentlemen een aanval claimde. Het standpunt van het bedrijf is dat de bestanden die klanten via het platform verzenden niet zijn gecompromitteerd. Andere berichtgeving, waaronder een rapport van heise online, stelt ook dat FTAPI de inbreuk heeft bevestigd.

De vermelding van de ransomwaregroep is een claim, geen bevinding. Afpersingsbendes publiceren slachtofferlijsten om druk uit te oefenen, en die vermeldingen kunnen overdrijven wat er is buitgemaakt. Wat deze zaak onderscheidt van veel andere, is dat het bedrijf zelf heeft geverifieerd dat er een inbraak heeft plaatsgevonden. Wat nog onduidelijk is op basis van het beschikbare materiaal, is de volledige omvang: welke gegevens zich op de getroffen server bevonden, hoeveel er is buitgemaakt en hoe de aanvallers binnenkwamen.

Waarom een inbreuk op een interne server belangrijk is voor platformen voor bestandsoverdracht

Platformen voor bestandsoverdracht bekleden een bijzondere vertrouwenspositie. Bedrijven gebruiken ze om contracten, personeelsdossiers en ander gevoelig materiaal te verzenden, juist omdat ze verwachten dat de leverancier goed beveiligd is. Dus zelfs wanneer het gecompromitteerde systeem als intern wordt beschreven, moeten lezers zich afvragen wat erop staat.

Interne servers bij een softwareleverancier kunnen van alles bevatten: werknemersinformatie, bedrijfsadministratie, ondersteuningsgegevens, configuratiedetails of contactgegevens van klanten. Niets daarvan raakt noodzakelijkerwijs de versleutelde overdrachten zelf. Maar het kan nog steeds van belang zijn voor klanten. Contactgegevens kunnen phishing voeden waarbij de leverancier wordt nagebootst, en operationele gegevens kunnen aanvallers helpen bij het plannen van verdere pogingen.

Er is ook een praktisch punt over vertrouwen. De geruststelling van een leverancier over klantoverdrachten is een verklaring van de partij die zojuist is getroffen. Die kan heel goed juist zijn, maar is het meest overtuigend wanneer deze wordt ondersteund door details zoals welke systemen gesegmenteerd waren, hoe encryptiesleutels worden beheerd en wat de logs laten zien.

Wat het bewijs wel en niet aantoont over klantgegevens

Op basis van wat er is gerapporteerd, ondersteunt het bewijs een paar beperkte conclusies:

  • Een interne FTAPI-server is gecompromitteerd, en het bedrijf heeft dit bevestigd.
  • De ransomwaregroep The Gentlemen claimt de verantwoordelijkheid.
  • FTAPI stelt dat klantbestandsoverdrachten niet zijn getroffen.

Wat de beschikbare berichtgeving niet vaststelt, is even belangrijk. Er is geen onafhankelijke verificatie van de claim van het bedrijf over klantoverdrachten, en geen publieke bevestiging van wat The Gentlemen precies heeft buitgemaakt. Noch de claim van de groep, noch de geruststelling van het bedrijf moet voorlopig als het volledige beeld worden beschouwd.

Dit is een nuttige gewoonte bij het lezen van elke afpersingsclaim. In de Qilin-claim tegen de ATF bood de bende geen bewijs. In de ShinyHunters-dreiging tegen Streamlabs werd de claim gerapporteerd als een afpersingspoging met een deadline. De FTAPI-zaak verschilt omdat er een bevestiging van het bedrijf bestaat, maar dezelfde vraag geldt: wat is geverifieerd, en door wie?

Wat dit voor u betekent

Als uw organisatie FTAPI gebruikt, suggereert de verklaring van het bedrijf dat uw overgedragen bestanden niet zijn blootgesteld, maar u hebt recht op meer dan een samenvatting. Redelijke stappen zijn onder meer contact opnemen met uw accountvertegenwoordiger, vragen welke categorieën gegevens zich op de getroffen server bevonden, en controleren of contact- of accountgegevens van uw organisatie daarbij zaten.

Als u een leverancier voor bestandsoverdracht of documentdelning gebruikt, is dit incident een aanleiding om de relatie te herzien. Vragen die het stellen waard zijn, zijn onder meer:

  • Welke gegevens bewaart de leverancier buiten de overdrachtspijplijn, en hoe worden deze gescheiden?
  • Wie beheert de encryptiesleutels, en kan een aanvaller met interne toegang deze bereiken?
  • Hoe snel informeert de leverancier klanten over incidenten, en in welk detail?
  • Publiceert de leverancier bevindingen na incidenten, of alleen korte verklaringen?

Individuen wier gegevens via een bedrijf dat een dergelijk platform gebruikt kunnen gaan, moeten waakzaam blijven voor onverwachte e-mails die verwijzen naar een overdracht of een leverancier, aangezien phishing vaak volgt op inbreuken van dit soort.

Belangrijkste punten

De FTAPI-datenschandaal- en ransomware-zaak toont waarom beide kanten van een afpersingsverhaal aandacht verdienen. Het bedrijf heeft een inbreuk bevestigd, wat de claim meer gewicht geeft dan een ongefundeerde vermelding. Maar de geruststelling dat klantoverdrachten veilig zijn gebleven, is nog steeds een verklaring van het bedrijf die op details wacht.

Om uw eigen oordeel aan te scherpen, vergelijk deze zaak met de Qilin ATF-claim en de ShinyHunters Streamlabs-dreiging, en let op hoeveel bewijs elk biedt. Vraag vervolgens uw eigen leveranciers om duidelijke, specifieke openbaarmakingen van inbreuken voordat een incident plaatsvindt, niet erna.