当勒索软件组织对一家公司发布声明时,第一个问题是它是否属实。对于 FTAPI 而言——一家约有 2,000 家企业使用的安全文件传输软件提供商——答案是部分属实。FTAPI 数据泄露勒索事件始于一个自称 The Gentlemen 的组织将该公司列为受害者,此后 FTAPI 已确认一台内部服务器遭到入侵。该公司表示客户传输文件安然无恙。

这种组合——已确认的入侵与对客户数据的安抚——值得仔细阅读。本文将审视目前实际已知的情况以及仍未核实的内容。

FTAPI 确认了什么,The Gentlemen 声称了什么

据 Cybernews 报道,在 The Gentlemen 勒索软件组织声称发动攻击后,FTAPI 承认一台内部服务器受到影响。该公司的立场是,客户通过其平台发送的文件未遭泄露。其他报道,包括 heise online 的一份报告,也指出 FTAPI 确认了此次入侵。

勒索软件组织的列表是一份声明,而非调查结论。勒索团伙发布受害者列表是为了施加压力,这些列表可能夸大被窃取的内容。本案与其他许多案件的不同之处在于,公司本身已核实确实发生了入侵。从现有材料来看,仍不清楚的是完整范围:受影响服务器上有哪些数据、被窃取了多少,以及攻击者是如何进入的。

为什么内部服务器入侵对文件传输平台意义重大

文件传输平台处于特殊的信任地位。企业使用它们发送合同、人事档案和其他敏感材料,正是因为期望提供商经过安全加固。因此,即使被入侵的系统被描述为内部的,读者也应追问上面存有什么。

软件供应商的内部服务器可能存有各种内容:员工信息、业务记录、支持数据、配置详情或客户联系信息。这些未必触及加密传输本身。但它仍可能对客户产生影响。联系信息可被用于冒充供应商的钓鱼攻击,运营数据可帮助攻击者策划进一步的尝试。

还有一点关于信任的实际问题。提供商对客户传输的保证来自刚刚遭到入侵的一方。它很可能是准确的,但只有当其附带细节——如哪些系统被隔离、加密密钥如何处理以及日志显示了什么——才最具说服力。

证据对客户数据说明了什么,又没有说明什么

根据已有报道,证据支持几个有限的结论:

  • FTAPI 的一台内部服务器遭到入侵,公司已确认此事。
  • The Gentlemen 勒索软件组织声称对此负责。
  • FTAPI 表示客户文件传输未受影响。

现有报道未能证实的内容同样重要。该公司关于客户传输的说法没有独立验证,The Gentlemen 究竟窃取了什么也没有公开确认。该组织的声明和该公司的安抚都不应被视为完整的图景。

这是阅读任何勒索声明时的一个有用习惯。在Qilin 对 ATF 的声明中,该团伙没有提供任何证据。在ShinyHunters 对 Streamlabs 的威胁中,该声明被报道为带有截止日期的勒索企图。FTAPI 案的不同之处在于存在公司确认,但同样的问题依然适用:什么是已核实的,由谁核实?

这对你意味着什么

如果你的组织使用 FTAPI,该公司的声明表明你传输的文件未被泄露,但你有权获得比一份摘要更多的信息。合理的步骤包括联系你的客户代表,询问受影响服务器上有哪些类别的数据,并检查你组织的联系或账户详情是否在其中。

如果你使用任何文件传输或文档共享供应商,此事件是审查这一关系的契机。值得提出的问题包括:

  • 供应商在传输管道之外存储哪些数据,如何将其隔离?
  • 谁持有加密密钥,拥有内部访问权限的攻击者能否接触到它们?
  • 供应商以多快的速度通知客户事件,提供多少细节?
  • 供应商是否发布事件后的调查结果,还是仅发布简短声明?

数据可能通过使用此类平台的企业流转的个人,应警惕提及传输或供应商的意外邮件,因为此类入侵之后往往伴随钓鱼攻击。

要点总结

FTAPI 数据泄露勒索案说明了为什么勒索故事的双方都值得审视。该公司已确认入侵,这使该声明比未经证实的列表更有分量。但关于客户传输安然无恙的保证仍是一份等待细节的公司声明。

为了磨练你自己的判断力,请将此案与 Qilin ATF 声明和 ShinyHunters Streamlabs 威胁进行比较,注意每一方提供了多少证据。然后在你自己的供应商发生事件之前——而非之后——要求他们提供清晰、具体的泄露披露。