Австралийская игровая студия упомянута в утечке данных от вымогателей

Разработчик игр из Аделаиды Mighty Kingdom назван жертвой группы вымогателей Direwolf, согласно сообщениям об инциденте. Группа утверждает, что похитила более 260 кодовых репозиториев студии 17 августа. Как и в большинстве случаев раскрытия информации о вымогателях, заявление впервые появилось на сайте утечек группы — это распространенная тактика давления, используемая для того, чтобы заставить жертв платить до публикации или продажи украденных данных.

Mighty Kingdom — один из крупнейших независимых разработчиков игр в Австралии, и взлом такого масштаба поднимает вопросы, выходящие за рамки внутренних ИТ-проблем отдельной компании. Когда репозитории исходного кода игровой студии скомпрометированы, последствия могут затронуть игроков, партнеров и сотрудников, даже если их личные данные не были основной целью.

Почему кража исходного кода — это другой вид утечки данных

Большинство громких утечек связаны с записями клиентов: именами, электронными письмами, платежными данными. Кража исходного кода — это совсем другое дело, но, возможно, не менее серьезное. Репозитории кода часто содержат гораздо больше, чем игровую логику. Они могут включать встроенные учетные данные, ключи API, внутреннюю документацию, конвейеры сборки, а иногда и личные данные сотрудников или подрядчиков, которые коммитили код под своими именами.

Если заявления группы Direwolf точны, раскрытие более чем 260 репозиториев может дать злоумышленникам подробную схему внутренних систем Mighty Kingdom. Это важно по двум причинам. Во-первых, утекший исходный код можно разобрать на уязвимости, которые будут использоваться в будущих атаках — не только против самой студии, но и против любого продукта, созданного на основе этого кода. Во-вторых, украденные репозитории часто используются как рычаг давления в схемах двойного вымогательства, когда злоумышленники угрожают опубликовать или продать данные, если не будет выплачен выкуп, независимо от того, восстановила ли компания свои системы из резервных копий.

Эта модель становится все более привычной в самых разных отраслях, далеко за пределами игровой индустрии. Операторы программ-вымогателей атаковали все — от государственных учреждений до поставщиков критической инфраструктуры, как видно из утечек данных правительств Великобритании и Швейцарии, о которых сообщалось в начале этого месяца, а также ИТ-дочерние компании, связанные с крупными транснациональными корпорациями, как задокументировано в взломе дочерней компании IBM Italy, связанном с китайскими кибероперациями. Будь то государственное учреждение или частная игровая студия, базовая схема эксфильтрации с последующим вымогательством выглядит на удивление одинаково.

Аспект конфиденциальности, о котором никто не говорит

Большинство освещений этого инцидента, что понятно, сосредоточено на риске для интеллектуальной собственности игр Mighty Kingdom. Но есть и аспект конфиденциальности, который стоит отметить. Репозитории кода — это совместные рабочие пространства. Они часто фиксируют, кто и что написал и когда, а иногда содержат комментарии, файлы конфигурации или тестовые данные, ссылающиеся на реальную информацию о сотрудниках или пользователях, оставшуюся в процессе разработки. Если заявление Direwolf об эксфильтрации подтвердится, любой, чьи личные данные случайно хранились в этих репозиториях — нынешние или бывшие сотрудники, подрядчики или бета-тестеры — может оказаться косвенно раскрытым, даже если они никогда не были основной целью.

Это повторяющаяся тема в утечках, которые начинаются с вендора или внутренней системы, а не базы данных клиентов. Взлом Trezor с участием ее партнера по доставке ShipMonk показал, как компрометация третьей стороны может раскрыть данные клиентов, которыми основная компания никогда напрямую не управляла. Ситуация Mighty Kingdom переворачивает этот сценарий: это компрометация первой стороны, но косвенное влияние на конфиденциальность отдельных лиц может быть не менее реальным, в зависимости от того, что именно содержат украденные репозитории.

Что это значит для вас

Если вы игрок, партнер или бывший сотрудник, связанный с Mighty Kingdom, вы мало что можете сделать, чтобы контролировать, что происходит с внутренним исходным кодом. Но есть разумные меры предосторожности, которые стоит предпринять всякий раз, когда компания, с которой вы взаимодействовали, упоминается в инциденте с программой-вымогателем:

  • Следите за подозрительными попытками входа или письмами о сбросе пароля, связанными с учетными записями Mighty Kingdom или связанными сервисами.
  • Если вы нынешний или бывший сотрудник или подрядчик, подумайте, могла ли какая-либо личная информация храниться в файлах проекта, и следите за признаками неправомерного использования личности.
  • Скептически относитесь к нежелательным электронным письмам со ссылкой на эту утечку, поскольку злоумышленники часто используют новости об утечке для создания убедительных фишинговых атак.
  • Включите многофакторную аутентификацию везде, где это возможно, особенно для учетных записей, связанных с игровыми платформами или инструментами разработчика.

Группы вымогателей полагаются на неопределенность и срочность, чтобы получить выкуп и внимание. Пока Mighty Kingdom или независимые исследователи не подтвердят точно, что было украдено, относитесь к заявлениям с должной осторожностью — не отвергая их и не предполагая худшее.

Впереди следующего раскрытия

Такие утечки исходного кода, как эта, напоминают, что защита данных — это не только базы данных клиентов. Конвейеры разработки, внутренние репозитории и учетные данные сотрудников становятся все более привлекательными целями для операторов программ-вымогателей, ищущих рычаги давления. По мере того как инциденты с утечкой данных полицейских и другие чувствительные репозитории продолжают всплывать, урок для организаций любого размера один и тот же: проводите аудит того, что хранится в ваших средах разработки, ограничивайте ненужный доступ и предполагайте, что любые раскрытые учетные данные или репозиторий в конечном итоге могут оказаться на сайте утечек.

Пока что всем, кто связан с Mighty Kingdom, следует следить за официальными обновлениями компании и относиться к заявлениям группы Direwolf как к неподтвержденным, но заслуживающим пристального внимания.