Австралійська ігрова студія названа у витоку даних програм-вимагача

Розробник ігор з Аделаїди Mighty Kingdom був названий жертвою групи програм-вимагачів Direwolf, згідно з повідомленнями про інцидент. Група стверджує, що викрала понад 260 репозиторіїв коду зі студії 17 серпня. Як і у більшості випадків розголошення програм-вимагачів, заява вперше з'явилася на сайті витоку групи — це поширена тактика тиску, яка використовується, щоб змусити жертв платити до публікації або продажу вкрадених даних.

Mighty Kingdom — один із найбільших незалежних розробників ігор в Австралії, і порушення такого масштабу викликає питання, які виходять за межі внутрішніх IT-проблем однієї компанії. Коли репозиторії вихідного коду ігрової студії скомпрометовані, наслідки можуть торкнутися гравців, партнерів і співробітників, навіть якщо їхні персональні дані ніколи не були основною ціллю.

Чому крадіжка вихідного коду — це інший тип порушення даних

Більшість гучних порушень пов'язані із записами клієнтів: імена, електронні адреси, платіжні дані. Порушення вихідного коду — це зовсім інша справа, але, ймовірно, не менш серйозна. Репозиторії коду часто містять набагато більше, ніж ігрову логіку. Вони можуть включати вбудовані облікові дані, ключі API, внутрішню документацію, конвеєри збірки, а іноді й персональні дані співробітників або підрядників, які фіксували код під власними іменами.

Якщо заяви групи Direwolf точні, викриття понад 260 репозиторіїв може надати зловмисникам детальний план внутрішніх систем Mighty Kingdom. Це важливо з двох причин. По-перше, виток вихідного коду можна розібрати на вразливості, які використовуватимуться в майбутніх атаках — не лише проти самої студії, а й проти будь-якого продукту, створеного на основі цього коду. По-друге, вкрадені репозиторії часто використовуються як важіль у схемах подвійного вимагання, коли зловмисники погрожують опублікувати або продати дані, якщо не буде сплачено викуп, незалежно від того, чи відновлює компанія власні системи з резервних копій.

Ця схема стає дедалі звичнішою в багатьох галузях, далеко за межами ігор. Оператори програм-вимагачів атакували все — від державних установ до постачальників критичної інфраструктури, як видно з порушень даних уряду Великої Британії та Швейцарії, про які повідомлялося на початку цього місяця, а також IT-дочірні компанії, пов'язані з великими транснаціональними корпораціями, як задокументовано у порушенні італійської дочірньої компанії IBM, пов'язаному з китайськими кіберопераціями. Чи то ціль — державна установа, чи приватна ігрова студія, базовий сценарій викрадення даних з подальшим вимаганням виглядає напрочуд однаково.

Аспект конфіденційності, про який ніхто не говорить

Більшість висвітлення цього інциденту, що зрозуміло, зосереджується на ризику для інтелектуальної власності ігор Mighty Kingdom. Але є й аспект конфіденційності, на який варто звернути увагу. Репозиторії коду — це спільні робочі простори. Вони часто фіксують, хто що написав і коли, а іноді містять коментарі, конфігураційні файли або тестові дані, які посилаються на реальну інформацію про співробітників чи користувачів, що залишилася під час розробки. Якщо заява Direwolf про викрадення підтвердиться, будь-хто, чиї персональні дані випадково зберігалися в цих репозиторіях — нинішні чи колишні співробітники, підрядники або бета-тестери — може бути опосередковано викритий, навіть якщо вони ніколи не були ціллю.

Це повторювана тема в порушеннях, які починаються з постачальника або внутрішньої системи, а не з бази даних клієнтів. Порушення Trezor, пов'язане з її логістичним партнером ShipMonk, показало, як компрометація третьої сторони може викрити дані клієнтів, які основна компанія ніколи безпосередньо не контролювала. Ситуація Mighty Kingdom перевертає цей сценарій: це компрометація з боку першої сторони, але побічні наслідки для приватності осіб можуть бути такими ж реальними, залежно від того, що саме містять вкрадені репозиторії.

Що це означає для вас

Якщо ви гравець, партнер або колишній співробітник, пов'язаний з Mighty Kingdom, ви не можете багато зробити, щоб контролювати те, що відбувається з внутрішнім вихідним кодом. Але є розумні запобіжні заходи, які варто вжити щоразу, коли компанія, з якою ви взаємодіяли, згадується в інциденті з програм-вимагачем:

  • Слідкуйте за незвичними спробами входу або листами про скидання пароля, пов'язаними з будь-якими обліковими записами Mighty Kingdom або пов'язаними сервісами.
  • Якщо ви нинішній або колишній співробітник чи підрядник, подумайте, чи могла будь-яка особиста інформація зберігатися у проектних файлах, і слідкуйте за ознаками зловживання особою.
  • Ставтеся скептично до небажаних електронних листів, які посилаються на це порушення, оскільки зловмисники часто використовують новини про витік для створення переконливих фішингових атак.
  • Увімкніть багатофакторну автентифікацію, де це можливо, особливо для облікових записів, пов'язаних з ігровими платформами або інструментами розробників.

Групи програм-вимагачів покладаються на невизначеність і терміновість, щоб отримати викуп і увагу. Поки Mighty Kingdom або незалежні дослідники не підтвердять, що саме було викрадено, ставтеся до заяв з належною обережністю — не відкидаючи їх повністю, але й не припускаючи найгіршого.

Випереджаючи наступне розголошення

Порушення вихідного коду, як це, є нагадуванням, що захист даних не обмежується базами даних клієнтів. Конвеєри розробки, внутрішні репозиторії та облікові дані співробітників стають дедалі привабливішими цілями для операторів програм-вимагачів, які шукають важелі впливу. Оскільки інциденти, пов'язані з витоком даних поліцейських та інших чутливих репозиторіїв, продовжують з'являтися, урок для організацій будь-якого розміру однаковий: проводьте аудит того, що зберігається у ваших середовищах розробки, обмежуйте непотрібний доступ і припускайте, що будь-які викриті облікові дані або репозиторії можуть зрештою опинитися на сайті витоку.

Наразі всім, хто пов'язаний з Mighty Kingdom, варто стежити за офіційними оновленнями від компанії та ставитися до заяв групи Direwolf як до непідтверджених, але таких, за якими варто уважно спостерігати.