Когда ransomware-группа публикует заявление против компании, первый вопрос — правда ли это. В случае с FTAPI, поставщиком программного обеспечения для защищённой передачи файлов, которым пользуются около 2 000 компаний, ответ — отчасти да. История утечки данных FTAPI началась, когда группа, называющая себя The Gentlemen, указала компанию в качестве жертвы, и с тех пор FTAPI подтвердила, что был взломан внутренний сервер. Компания утверждает, что клиентские передачи остались в безопасности.

Такое сочетание — подтверждённое вторжение и заверение о безопасности клиентских данных — заслуживает внимательного прочтения. В этом материале рассматривается, что действительно известно и что остаётся неподтверждённым.

Что подтвердила FTAPI и что заявляет The Gentlemen

Согласно репортажу Cybernews, FTAPI признала, что был затронут внутренний сервер, после того как ransomware-группа The Gentlemen заявила об атаке. Позиция компании состоит в том, что файлы, которые клиенты отправляют через её платформу, не были скомпрометированы. Другие публикации, включая отчёт heise online, также утверждают, что FTAPI подтвердила утечку.

Публикация ransomware-группы — это заявление, а не установленный факт. Группы вымогателей публикуют списки жертв, чтобы оказать давление, и такие списки могут преувеличивать масштаб похищенного. Что отличает этот случай от многих других — так это то, что компания сама подтвердила факт вторжения. Что остаётся неясным из доступных материалов — это полный масштаб: какие данные находились на затронутом сервере, сколько было похищено и как злоумышленники проникли в систему.

Почему взлом внутреннего сервера важен для платформ передачи файлов

Платформы передачи файлов занимают особое положение доверия. Компании используют их для отправки контрактов, кадровых документов и других конфиденциальных материалов именно потому, что ожидают от поставщика высокого уровня защищённости. Поэтому даже когда скомпрометированная система описывается как внутренняя, читателям стоит спросить, что на ней хранится.

Внутренние серверы у поставщика программного обеспечения могут содержать множество вещей: информацию о сотрудниках, деловые записи, данные поддержки, сведения о конфигурации или контактную информацию клиентов. Ничто из этого не обязательно затрагивает сами зашифрованные передачи. Но это всё равно может иметь значение для клиентов. Контактные данные могут питать фишинг, выдающий себя за поставщика, а операционные данные могут помочь злоумышленникам планировать дальнейшие попытки.

Есть и практический момент о доверии. Заверение поставщика о безопасности клиентских передач — это заявление стороны, которая только что подверглась взлому. Оно вполне может быть точным, но наиболее убедительно оно тогда, когда подкреплено деталями: какие системы были сегментированы, как обрабатываются ключи шифрования и что показывают логи.

Что доказательства показывают и что не показывают о клиентских данных

Исходя из того, что было опубликовано, доказательства поддерживают несколько узких выводов:

  • Внутренний сервер FTAPI был взломан, и компания это подтвердила.
  • Ransomware-группа The Gentlemen берёт на себя ответственность.
  • FTAPI заявляет, что клиентские передачи файлов не пострадали.

То, что доступные публикации не устанавливают, столь же важно. Нет независимой проверки заявления компании о клиентских передачах и нет публичного подтверждения того, что именно похитили The Gentlemen. Ни заявление группы, ни заверение компании не следует пока воспринимать как полную картину.

Это полезная привычка при чтении любого заявления о вымогательстве. В заявлении Qilin против ATF группировка не предоставила доказательств. В угрозе ShinyHunters против Streamlabs заявление было описано как попытка вымогательства с крайним сроком. Случай FTAPI отличается тем, что имеется подтверждение компании, однако возникает тот же вопрос: что подтверждено и кем?

Что это значит для вас

Если ваша организация использует FTAPI, заявление компании предполагает, что ваши переданные файлы не были раскрыты, но вы вправе рассчитывать на большее, чем краткое заявление. Разумные шаги включают обращение к вашему аккаунт-менеджеру, запрос о том, какие категории данных находились на затронутом сервере, и проверку того, были ли включены контактные или учётные данные вашей организации.

Если вы пользуетесь любым поставщиком передачи файлов или обмена документами, этот инцидент — повод пересмотреть отношения. Вопросы, которые стоит задать:

  • Какие данные поставщик хранит вне канала передачи и как они изолированы?
  • Кто владеет ключами шифрования и мог бы злоумышленник с внутренним доступом добраться до них?
  • Как быстро поставщик уведомляет клиентов об инцидентах и с какой степенью детализации?
  • Публикует ли поставщик результаты расследования после инцидента или только краткие заявления?

Отдельным лицам, чьи данные могут проходить через компанию, использующую такую платформу, следует оставаться бдительными в отношении неожиданных писем, ссылающихся на передачу или поставщика, поскольку фишинг часто следует за утечками такого рода.

Ключевые выводы

Случай утечки данных FTAPI с участием ransomware показывает, почему обе стороны истории о вымогательстве заслуживают scrutiny. Компания подтвердила утечку, что придаёт заявлению больше веса, чем неподтверждённому листингу. Но заверение о том, что клиентские передачи остались в безопасности, по-прежнему остаётся заявлением компании, ожидающим деталей.

Чтобы отточить собственное суждение, сравните этот случай с заявлением Qilin против ATF и угрозой ShinyHunters против Streamlabs и обратите внимание, сколько доказательств предлагает каждый из них. Затем попросите ваших собственных поставщиков предоставить чёткие, конкретные раскрытия об инцидентах до того, как произойдёт инцидент, а не после.