Bir fidye yazılımı grubu bir şirkete karşı bir iddia yayınladığında, ilk soru bunun doğru olup olmadığıdır. Yaklaşık 2.000 işletme tarafından kullanılan güvenli dosya aktarım yazılımı sağlayıcısı FTAPI söz konusu olduğunda, yanıt kısmen evettir. FTAPI veri ihlali fidye yazılımı hikayesi, kendisini The Gentlemen olarak adlandıran bir grubun şirketi kurban olarak listelemesiyle başladı ve FTAPI o zamandan beri dahili bir sunucunun ihlal edildiğini doğruladı. Şirket, müşteri aktarımlarının güvende kaldığını söylüyor.

Doğrulanmış bir ihlal ile müşteri verilerine dair bir güvencemin bir arada olması, dikkatle okunmaya değerdir. Bu yazı, gerçekte neyin bilindiğine ve neyin doğrulanmamış olarak kaldığına bakıyor.

FTAPI'nin Doğruladıkları ve The Gentlemen'ın İddia Ettikleri

Cybernews'in haberine göre FTAPI, The Gentlemen fidye yazılımı grubunun bir saldırı iddia etmesinin ardından dahili bir sunucunun etkilendiğini kabul etti. Şirketin tutumu, müşterilerin platformu üzerinden gönderdiği dosyaların tehlikeye girmediği yönünde. heise online'dan bir rapor da dahil olmak üzere diğer haberler de FTAPI'nin ihlali doğruladığını belirtiyor.

Fidye yazılımı grubunun listelemesi bir iddiadır, bir bulgu değildir. Şantaj çeteleri baskı uygulamak için kurban listeleri yayınlar ve bu listelemeler alınanları abartabilir. Bu vakayı diğerlerinden ayıran şey, şirketin kendisinin bir ihlalin gerçekleştiğini doğrulamış olmasıdır. Mevcut materyalden hâlâ net olmayan şey tam kapsamdır: etkilenen sunucuda hangi veriler vardı, ne kadarı alındı ve saldırganlar nasıl girdi.

Dosya Aktarım Platformları İçin Dahili Sunucu İhlali Neden Önemlidir

Dosya aktarım platformları özel bir güven konumunda bulunur. İşletmeler bunları sözleşmeler, personel dosyaları ve diğer hassas materyalleri göndermek için tam da sağlayıcının sertleştirilmiş olmasını bekledikleri için kullanır. Dolayısıyla, tehlikeye giren sistem dahili olarak tanımlansa bile, okuyucular üzerinde neyin bulunduğunu sormalıdır.

Bir yazılım satıcısındaki dahili sunucular bir dizi şey barındırabilir: çalışan bilgileri, iş kayıtları, destek verileri, yapılandırma ayrıntıları veya müşteri iletişim bilgileri. Bunların hiçbiri şifrelenmiş aktarımların kendisine mutlaka dokunmaz. Ancak yine de müşteriler için önemli olabilir. İletişim bilgileri, satıcıyı taklit eden kimlik avını körükleyebilir ve operasyonel veriler saldırganların daha ileri girişimler planlamasına yardımcı olabilir.

Güvenle ilgili pratik bir nokta da var. Bir sağlayıcının müşteri aktarımlarına ilişkin güvencesi, tam da ihlal edilmiş tarafın bir açıklamasıdır. Pekâlâ doğru olabilir, ancak hangi sistemlerin segmentlere ayrıldığı, şifreleme anahtarlarının nasıl ele alındığı ve günlüklerin ne gösterdiği gibi ayrıntılarla desteklendiğinde en ikna edici olur.

Kanıtların Müşteri Verileri Hakkında Gösterdikleri ve Göstermedikleri

Bildirilenlere dayanarak, kanıtlar birkaç dar sonucu destekliyor:

  • Bir dahili FTAPI sunucusu ihlal edildi ve şirket bunu doğruladı.
  • The Gentlemen fidye yazılımı grubu sorumluluğu üstleniyor.
  • FTAPI, müşteri dosya aktarımlarının etkilenmediğini belirtiyor.

Mevcut haberlerin ortaya koymadığı şey de aynı derecede önemlidir. Şirketin müşteri aktarımlarına ilişkin iddiasının bağımsız bir doğrulaması yok ve The Gentlemen'ın tam olarak ne aldığına dair kamuya açık bir teyit yok. Ne grubun iddiası ne de şirketin güvencesi henüz tam resim olarak değerlendirilmemelidir.

Bu, herhangi bir şantaj iddiasını okurken faydalı bir alışkanlıktır. ATF'ye karşı Qilin iddiasında, çete hiçbir kanıt sunmadı. Streamlabs'e karşı ShinyHunters tehdidinde, iddia bir son teslim tarihi olan şantaj girişimi olarak bildirildi. FTAPI vakası farklıdır çünkü bir şirket doğrulaması mevcuttur, ancak yine de aynı soru geçerlidir: ne doğrulandı ve kim tarafından?

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz FTAPI kullanıyorsa, şirketin açıklaması aktardığınız dosyaların açığa çıkmadığını ima ediyor, ancak bir özetten daha fazlasını almaya hakkınız var. Makul adımlar arasında hesap temsilcinizle iletişime geçmek, etkilenen sunucuda hangi veri kategorilerinin bulunduğunu sormak ve kuruluşunuzun iletişim veya hesap bilgilerinden herhangi birinin dahil edilip edilmediğini kontrol etmek yer alır.

Herhangi bir dosya aktarım veya belge paylaşım satıcısı kullanıyorsanız, bu olay ilişkiyi gözden geçirmek için bir vesiledir. Sorulmaya değer sorular şunları içerir:

  • Satıcı, aktarım hattının dışında hangi verileri saklıyor ve bunlar nasıl ayrılıyor?
  • Şifreleme anahtarlarını kim tutuyor ve dahili erişime sahip bir saldırgan bunlara ulaşabilir mi?
  • Satıcı, olayları müşterilere ne kadar hızlı ve hangi ayrıntıda bildiriyor?
  • Satıcı, olay sonrası bulguları yayınlıyor mu, yoksa yalnızca kısa açıklamalar mı?

Verileri böyle bir platform kullanan bir işletmeden geçebilecek kişiler, bir aktarıma veya satıcıya atıfta bulunan beklenmedik e-postalara karşı tetikte olmalıdır, çünkü kimlik avı genellikle bu tür ihlalleri takip eder.

Çıkarımlar

FTAPI veri ihlali fidye yazılımı vakası, bir şantaj hikayesinin her iki tarafının da incelemeyi hak ettiğini gösteriyor. Şirket bir ihlali doğruladı, bu da iddiaya desteklenmemiş bir listelemeye kıyasla daha fazla ağırlık veriyor. Ancak müşteri aktarımlarının güvende kaldığına dair güvence hâlâ ayrıntı bekleyen bir şirket açıklamasıdır.

Kendi muhakemenizi keskinleştirmek için, bu vakayı Qilin ATF iddiası ve ShinyHunters Streamlabs tehdidi ile karşılaştırın ve her birinin ne kadar kanıt sunduğuna dikkat edin. Sonra kendi sağlayıcılarınızdan bir olay gerçekleştikten sonra değil, önce net ve spesifik ihlal açıklamaları isteyin.