Коли група програм-вимагачів публікує заяву проти компанії, перше питання — чи це правда. У випадку FTAPI, постачальника програмного забезпечення для безпечного передавання файлів, яким користуються близько 2 000 компаній, відповідь — частково так. Історія про витік даних FTAPI та програму-вимагач почалася, коли група під назвою The Gentlemen внесла компанію до списку жертв, і згодом FTAPI підтвердила, що внутрішній сервер було зламано. Компанія заявляє, що передавання клієнтських даних залишилося в безпеці.

Це поєднання — підтверджене вторгнення та запевнення щодо клієнтських даних — варте уважного прочитання. У цій статті розглядається, що насправді відомо і що залишається неперевіреним.

Що підтвердила FTAPI і що заявляє The Gentlemen

Згідно з матеріалом Cybernews, FTAPI визнала, що внутрішній сервер постраждав після того, як група програм-вимагачів The Gentlemen заявила про атаку. Позиція компанії полягає в тому, що файли, які клієнти надсилають через її платформу, не були скомпрометовані. Інші публікації, зокрема звіт heise online, також зазначають, що FTAPI підтвердила злам.

Розміщення групи програм-вимагачів — це заява, а не встановлений факт. Угруповання-вимагачі публікують списки жертв, щоб чинити тиск, і ці списки можуть перебільшувати те, що було викрадено. Що відрізняє цей випадок від багатьох інших, так це те, що сама компанія підтвердила факт вторгнення. Що досі незрозуміло з наявних матеріалів — це повний масштаб: які дані були на ураженому сервері, скільки було викрадено і як зловмисники потрапили всередину.

Чому злам внутрішнього сервера має значення для платформ передавання файлів

Платформи передавання файлів займають особливе становище довіри. Компанії використовують їх для надсилання контрактів, особових справ та інших конфіденційних матеріалів саме тому, що очікують від постачальника належного захисту. Тож навіть коли скомпрометовану систему описують як внутрішню, читачам варто запитати, що на ній зберігається.

Внутрішні сервери розробника програмного забезпечення можуть містити низку речей: інформацію про співробітників, ділові записи, дані підтримки, деталі конфігурації або контактну інформацію клієнтів. Ніщо з цього не обов'язково стосується самих зашифрованих передавань. Але це все одно може мати значення для клієнтів. Контактні дані можуть живити фішинг, що видає себе за постачальника, а операційні дані можуть допомогти зловмисникам планувати подальші спроби.

Є також практичний момент щодо довіри. Запевнення постачальника щодо клієнтських передавань — це заява сторони, яку щойно зламали. Вона цілком може бути точною, але найбільш переконлива, коли підкріплена деталями: які системи були сегментовані, як обробляються ключі шифрування і що показують журнали.

Що докази показують, а що ні, щодо клієнтських даних

Виходячи з того, що було повідомлено, докази підтверджують кілька вузьких висновків:

  • Внутрішній сервер FTAPI було зламано, і компанія це підтвердила.
  • Група програм-вимагачів The Gentlemen бере на себе відповідальність.
  • FTAPI заявляє, що передавання клієнтських файлів не було порушено.

Те, чого наявні повідомлення не встановлюють, є не менш важливим. Немає незалежної перевірки заяви компанії щодо клієнтських передавань і немає публічного підтвердження того, що саме викрала The Gentlemen. Ні заяву групи, ні запевнення компанії не слід поки що сприймати як повну картину.

Це корисна звичка під час читання будь-якої заяви про вимагання. У заяві Qilin проти ATF угруповання не надало жодних доказів. У загрозі ShinyHunters проти Streamlabs заяву було повідомлено як спробу вимагання з дедлайном. Випадок FTAPI відрізняється тим, що існує підтвердження від компанії, але те саме питання залишається: що підтверджено і ким?

Що це означає для вас

Якщо ваша організація користується FTAPI, заява компанії свідчить, що ваші передані файли не були розкриті, але ви маєте право на більше, ніж короткий виклад. Розумні кроки включають зв'язок із вашим представником з обслуговування, запитання про те, які категорії даних зберігалися на ураженому сервері, і перевірку того, чи були включені будь-які контактні дані чи дані облікового запису вашої організації.

Якщо ви користуєтеся будь-яким постачальником послуг передавання файлів або обміну документами, цей інцидент — привід переглянути ці відносини. Питання, які варто поставити, включають:

  • Які дані постачальник зберігає поза конвеєром передавання і як вони відокремлені?
  • Хто володіє ключами шифрування і чи міг би зловмисник із внутрішнім доступом дістатися до них?
  • Як швидко постачальник повідомляє клієнтів про інциденти і з якими подробицями?
  • Чи публікує постачальник висновки після інциденту, чи лише короткі заяви?

Особи, чиї дані можуть проходити через бізнес, що використовує таку платформу, повинні бути пильними щодо несподіваних електронних листів, які згадують передавання або постачальника, оскільки фішинг часто йде слідом за зламами такого роду.

Ключові висновки

Випадок витоку даних FTAPI та програми-вимагача показує, чому обидві сторони історії про вимагання заслуговують на ретельну перевірку. Компанія підтвердила злам, що надає заяві більшої ваги, ніж непідтвердженому розміщенню. Але запевнення, що клієнтські передавання залишилися в безпеці, все ще є заявою компанії, яка очікує на подробиці.

Щоб загострити власне судження, порівняйте цей випадок із заявою Qilin проти ATF і загрозою ShinyHunters проти Streamlabs та зверніть увагу, скільки доказів надає кожен із них. Потім запитайте у власних постачальників чітких, конкретних розкриттів про злами до інциденту, а не після.