Khi một nhóm ransomware đăng tuyên bố chống lại một công ty, câu hỏi đầu tiên là liệu điều đó có đúng không. Trong trường hợp của FTAPI, một nhà cung cấp phần mềm truyền tệp an toàn được khoảng 2.000 doanh nghiệp sử dụng, câu trả lời là đúng một phần. Câu chuyện vi phạm dữ liệu FTAPI bắt đầu khi một nhóm tự gọi mình là The Gentlemen liệt kê công ty là nạn nhân, và FTAPI sau đó đã xác nhận rằng một máy chủ nội bộ đã bị xâm phạm. Công ty nói rằng các giao dịch truyền tệp của khách hàng vẫn an toàn.

Sự kết hợp đó, một vụ xâm nhập được xác nhận và một lời trấn an về dữ liệu khách hàng, đáng để đọc một cách cẩn thận. Bài viết này xem xét những gì thực sự được biết và những gì vẫn chưa được xác minh.

Những gì FTAPI xác nhận và những gì The Gentlemen tuyên bố

Theo báo cáo của Cybernews, FTAPI thừa nhận rằng một máy chủ nội bộ đã bị ảnh hưởng sau khi nhóm ransomware The Gentlemen tuyên bố thực hiện một cuộc tấn công. Lập trường của công ty là các tệp mà khách hàng gửi qua nền tảng của họ không bị xâm phạm. Các bài đưa tin khác, bao gồm một báo cáo từ heise online, cũng nói rằng FTAPI đã xác nhận vụ vi phạm.

Danh sách của nhóm ransomware là một tuyên bố, không phải một phát hiện. Các băng nhóm tống tiền công bố danh sách nạn nhân để gây áp lực, và những danh sách đó có thể phóng đại những gì đã bị lấy đi. Điều tách biệt trường hợp này với nhiều trường hợp khác là bản thân công ty đã xác minh rằng một vụ xâm nhập đã xảy ra. Điều vẫn chưa rõ ràng từ tài liệu hiện có là phạm vi đầy đủ: dữ liệu nào nằm trên máy chủ bị ảnh hưởng, bao nhiêu đã bị lấy đi, và làm thế nào kẻ tấn công xâm nhập được.

Tại sao vi phạm máy chủ nội bộ lại quan trọng đối với các nền tảng truyền tệp

Các nền tảng truyền tệp giữ một vị trí tin cậy đặc biệt. Doanh nghiệp sử dụng chúng để gửi hợp đồng, hồ sơ nhân sự và các tài liệu nhạy cảm khác chính vì họ mong đợi nhà cung cấp được tăng cường bảo mật. Vì vậy, ngay cả khi hệ thống bị xâm phạm được mô tả là nội bộ, người đọc nên hỏi những gì tồn tại trên đó.

Máy chủ nội bộ tại một nhà cung cấp phần mềm có thể chứa nhiều thứ: thông tin nhân viên, hồ sơ kinh doanh, dữ liệu hỗ trợ, chi tiết cấu hình hoặc thông tin liên hệ khách hàng. Không điều nào trong số đó nhất thiết chạm đến chính các giao dịch truyền tệp được mã hóa. Nhưng nó vẫn có thể quan trọng đối với khách hàng. Chi tiết liên hệ có thể thúc đẩy lừa đảo giả mạo nhà cung cấp, và dữ liệu vận hành có thể giúp kẻ tấn công lên kế hoạch cho các nỗ lực tiếp theo.

Cũng có một điểm thực tế về lòng tin. Lời đảm bảo của nhà cung cấp về các giao dịch truyền tệp của khách hàng là một tuyên bố từ bên vừa bị vi phạm. Nó có thể chính xác, nhưng thuyết phục nhất khi được hỗ trợ bởi các chi tiết như hệ thống nào được phân tách, khóa mã hóa được xử lý như thế nào và nhật ký cho thấy gì.

Bằng chứng cho thấy và không cho thấy gì về dữ liệu khách hàng

Dựa trên những gì đã được báo cáo, bằng chứng hỗ trợ một vài kết luận hẹp:

  • Một máy chủ nội bộ của FTAPI đã bị xâm phạm, và công ty đã xác nhận điều đó.
  • Nhóm ransomware The Gentlemen nhận trách nhiệm.
  • FTAPI tuyên bố rằng các giao dịch truyền tệp của khách hàng không bị ảnh hưởng.

Những gì báo cáo hiện có không thiết lập cũng quan trọng không kém. Không có xác minh độc lập về tuyên bố của công ty liên quan đến giao dịch truyền tệp của khách hàng, và không có xác nhận công khai về chính xác những gì The Gentlemen đã lấy. Cả tuyên bố của nhóm lẫn lời trấn an của công ty đều không nên được coi là bức tranh hoàn chỉnh vào lúc này.

Đây là một thói quen hữu ích khi đọc bất kỳ tuyên bố tống tiền nào. Trong tuyên bố của Qilin chống lại ATF, băng nhóm không đưa ra bằng chứng nào. Trong mối đe dọa của ShinyHunters đối với Streamlabs, tuyên bố được báo cáo như một nỗ lực tống tiền với thời hạn. Trường hợp FTAPI khác biệt vì có xác nhận của công ty, nhưng câu hỏi tương tự vẫn áp dụng: điều gì được xác minh, và bởi ai?

Điều này có nghĩa gì đối với bạn

Nếu tổ chức của bạn sử dụng FTAPI, tuyên bố của công ty cho thấy các tệp bạn truyền không bị lộ, nhưng bạn có quyền được biết nhiều hơn một bản tóm tắt. Các bước hợp lý bao gồm liên hệ với đại diện tài khoản của bạn, hỏi loại dữ liệu nào nằm trên máy chủ bị ảnh hưởng, và kiểm tra xem liệu bất kỳ chi tiết liên hệ hoặc tài khoản nào của tổ chức bạn có bị bao gồm hay không.

Nếu bạn sử dụng bất kỳ nhà cung cấp truyền tệp hoặc chia sẻ tài liệu nào, sự cố này là lời nhắc để xem xét mối quan hệ. Các câu hỏi đáng đặt ra bao gồm:

  • Nhà cung cấp lưu trữ dữ liệu gì ngoài đường ống truyền tệp, và nó được tách biệt như thế nào?
  • Ai giữ khóa mã hóa, và liệu kẻ tấn công có quyền truy cập nội bộ có thể tiếp cận chúng không?
  • Nhà cung cấp thông báo cho khách hàng về sự cố nhanh đến mức nào, và với mức độ chi tiết nào?
  • Nhà cung cấp có công bố phát hiện sau sự cố không, hay chỉ đưa ra tuyên bố ngắn gọn?

Các cá nhân có dữ liệu có thể đi qua một doanh nghiệp sử dụng nền tảng như vậy nên cảnh giác với các email bất ngờ đề cập đến một giao dịch truyền tệp hoặc một nhà cung cấp, vì lừa đảo thường theo sau các vi phạm kiểu này.

Điểm chính

Trường hợp vi phạm dữ liệu FTAPI do ransomware cho thấy tại sao cả hai phía của một câu chuyện tống tiền đều đáng được xem xét kỹ lưỡng. Công ty đã xác nhận một vụ vi phạm, điều này cho tuyên bố có trọng lượng hơn một danh sách không được hỗ trợ. Nhưng lời đảm bảo rằng các giao dịch truyền tệp của khách hàng vẫn an toàn vẫn là một tuyên bố của công ty đang chờ chi tiết.

Để mài sắc phán đoán của chính bạn, hãy so sánh trường hợp này với tuyên bố Qilin ATF và mối đe dọa ShinyHunters Streamlabs, và lưu ý mỗi bên đưa ra bao nhiêu bằng chứng. Sau đó yêu cầu các nhà cung cấp của chính bạn công bố vi phạm rõ ràng, cụ thể trước khi sự cố xảy ra, không phải sau đó.