Når en ransomware-gruppe publiserer et krav mot et selskap, er det første spørsmålet om det er sant. I tilfellet FTAPI, en leverandør av programvare for sikker filoverføring brukt av omtrent 2 000 virksomheter, er svaret delvis ja. Historien om FTAPI-datalekkasjen og ransomware startet da en gruppe som kaller seg The Gentlemen listet selskapet som et offer, og FTAPI har siden bekreftet at en intern server ble kompromittert. Selskapet sier at kundenes overføringer forble trygge.

Den kombinasjonen, et bekreftet inntrenging og en beroligelse om kundedata, er verdt å lese nøye. Dette innlegget ser på hva som faktisk er kjent og hva som fortsatt er ubekreftet.

Hva FTAPI bekreftet og hva The Gentlemen hevder

Ifølge rapportering fra Cybernews innrømmet FTAPI at en intern server var berørt etter at The Gentlemen-ransomwaregruppen hevdet å stå bak et angrep. Selskapets holdning er at filene kundene sender gjennom plattformen deres ikke ble kompromittert. Annen dekning, inkludert en rapport fra heise online, oppgir også at FTAPI bekreftet bruddet.

Ransomwaregruppens oppføring er et krav, ikke et funn. Utpresserbander publiserer offerlister for å legge press, og slike lister kan overdrive hva som ble tatt. Det som skiller denne saken fra mange andre, er at selskapet selv har bekreftet at en inntrenging skjedde. Det som fortsatt er uklart fra materialet som er tilgjengelig, er det fulle omfanget: hvilke data som var på den berørte serveren, hvor mye som ble tatt, og hvordan angriperne kom seg inn.

Hvorfor et brudd på en intern server betyr noe for filoverføringsplattformer

Plattformer for filoverføring har en spesiell tillitsposisjon. Virksomheter bruker dem til å sende kontrakter, personalmapper og annet sensitivt materiale nettopp fordi de forventer at leverandøren er herdet. Så selv når det kompromitterte systemet beskrives som internt, bør lesere spørre seg hva som befinner seg på det.

Interne servere hos en programvareleverandør kan inneholde en rekke ting: ansattinformasjon, forretningsdokumenter, støttedata, konfigurasjonsdetaljer eller kundekontaktinformasjon. Ingenting av dette berører nødvendigvis de krypterte overføringene selv. Men det kan fortsatt være viktig for kunder. Kontaktopplysninger kan drive phishing som utgir seg for å være leverandøren, og driftsdata kan hjelpe angripere med å planlegge ytterligere forsøk.

Det er også et praktisk poeng om tillit. En leverandørs forsikring om kundenes overføringer er en uttalelse fra parten som nettopp ble rammet. Den kan godt være nøyaktig, men den er mest overbevisende når den støttes av detaljer som hvilke systemer som var segmentert, hvordan krypteringsnøkler håndteres, og hva loggene viser.

Hva bevisene viser og ikke viser om kundedata

Basert på det som er rapportert, støtter bevisene noen få snevre konklusjoner:

  • En intern FTAPI-server ble kompromittert, og selskapet har bekreftet det.
  • The Gentlemen-ransomwaregruppen tar på seg ansvaret.
  • FTAPI oppgir at kundenes filoverføringer ikke ble berørt.

Det den tilgjengelige rapporteringen ikke fastslår, er like viktig. Det finnes ingen uavhengig verifisering av selskapets påstand om kundenes overføringer, og ingen offentlig bekreftelse på nøyaktig hva The Gentlemen tok. Verken gruppens krav eller selskapets beroligelse bør behandles som det fullstendige bildet ennå.

Dette er en nyttig vane når man leser ethvert utpressingskrav. I Qilin-kravet mot ATF la banden frem ingen bevis. I ShinyHunters-trusselen mot Streamlabs ble kravet rapportert som et utpressingsforsøk med en frist. FTAPI-saken skiller seg ut fordi en selskapsbekreftelse eksisterer, men det samme spørsmålet gjelder: hva er verifisert, og av hvem?

Hva dette betyr for deg

Hvis organisasjonen din bruker FTAPI, antyder selskapets uttalelse at dine overførte filer ikke ble eksponert, men du har krav på mer enn et sammendrag. Rimelige tiltak inkluderer å kontakte din kontorepresentant, spørre hvilke kategorier av data som lå på den berørte serveren, og sjekke om noen av organisasjonens kontakt- eller kontodetaljer var inkludert.

Hvis du bruker en hvilken som helst leverandør av filoverføring eller dokumentdeling, er denne hendelsen en oppfordring til å gjennomgå forholdet. Spørsmål verdt å stille inkluderer:

  • Hvilke data lagrer leverandøren utenfor overføringspipelinen, og hvordan er det adskilt?
  • Hvem har krypteringsnøklene, og kan en angriper med intern tilgang nå dem?
  • Hvor raskt varsler leverandøren kunder om hendelser, og i hvilken detaljgrad?
  • Publiserer leverandøren funn etter hendelser, eller bare korte uttalelser?

Enkeltpersoner hvis data kan passere gjennom en virksomhet som bruker en slik plattform, bør være årvåkne for uventede e-poster som refererer til en overføring eller en leverandør, siden phishing ofte følger brudd av denne typen.

Viktige punkter

FTAPI-datalekkasjen og ransomware-saken viser hvorfor begge sider av en utpressingshistorie fortjener gransking. Selskapet har bekreftet et brudd, noe som gir kravet mer vekt enn en uunderstøttet oppføring. Men forsikringen om at kundenes overføringer forble trygge, er fortsatt en selskapsuttalelse som venter på detaljer.

For å skjerpe din egen dømmekraft, sammenlign denne saken med Qilin ATF-kravet og ShinyHunters Streamlabs-trusselen, og legg merke til hvor mye bevis hver av dem tilbyr. Spør deretter dine egne leverandører om klare, spesifikke avsløringer av brudd før en hendelse skjer, ikke etter.