Der Münchner Anbieter für sicheren Datenaustausch FTAPI hat einen IT-Sicherheitsvorfall bestätigt, nachdem die kriminelle Bande The Gentlemen auf ihrer Darknet-Leakseite einen Einbruch reklamiert hatte. Der am Dienstag zuerst von heise online entdeckte Eintrag enthält keine technischen Details – nur allgemeine Angaben zum Unternehmen – und zeigt einen Countdown, der zum Zeitpunkt der Berichterstattung noch rund fünf Tage lief. Was nach Ablauf geschieht, ist unklar.

FTAPIs Darstellung gegenüber heise online ist konkret. Das Unternehmen erklärt, am 14. September einen Sicherheitsvorfall festgestellt zu haben, bei dem sich Unbefugte Zugang zu einem einzelnen, lokal betriebenen internen Server verschafften und dort Ransomware einschleusten. Die betroffenen Systeme seien sofort isoliert, ein externes Forensikteam hinzugezogen und Kunden und Partner informiert worden, sobald erste belastbare Erkenntnisse zur Betroffenheit vorlagen. FTAPI erklärt, aufsichtsrechtliche und datenschutzrechtliche Meldepflichten erfüllt und Strafanzeige erstattet zu haben.

Das Unternehmen zieht eine scharfe Grenze zwischen dem kompromittierten internen Server und seinem Produkt. Laut FTAPI waren die Plattform selbst, die Kundensysteme und die darüber ausgetauschten Daten nicht betroffen; die Prüfung der Kundensysteme sei abgeschlossen, ohne Hinweise auf eine Kompromittierung, und der Betrieb sei zu keinem Zeitpunkt eingeschränkt gewesen. Weitere forensische Untersuchungen laufen.

Wie die Angreifer eindrangen, hat FTAPI nicht mitgeteilt. Unklar bleibt damit, ob eine ungepatchte Softwareschwachstelle, erbeutete Zugangsdaten oder eine Spear-Phishing-Kampagne die Tür öffnete – die drei Wege, auf die die überwiegende Mehrheit der Einbrüche bei SaaS- und Managed-Service-Anbietern entfällt.

Der Kontext macht die Behauptung gewichtig. FTAPI wurde 2010 gegründet und zählt mehr als 2.000 Unternehmen als Kunden, darunter Behörden, Gesundheitseinrichtungen und Industriefirmen; mehr als eine Million Nutzer arbeiten über den Dienst. Datenaustauschplattformen liegen bewusst nah an sensiblen Inhalten: Der ganze Sinn eines solchen Produkts ist es, Dokumente zu bewegen, für die gewöhnliche E-Mail oder Verbraucher-Dateifreigaben nicht sicher genug erscheinen.

Genau deshalb sind sie Angriffsziele – und deshalb muss ein Einbruch in einen internen Server, selbst wenn er nach Angaben des Anbieters nie Produktivdaten berührte, ernst genommen werden. Drittanbieter bündeln Risiko: Eine erfolgreiche Kompromittierung kann viele Organisationen gleichzeitig treffen, und die Betroffenen erfahren davon durch ihren Lieferanten statt aus den eigenen Logs. The Gentlemen sind für aggressive Erpressung und öffentlichen Leakseiten-Druck statt für stille Verhandlungen bekannt, was die Einsätze des Countdowns erhöht.

Untersuchungen in diesem Stadium verlaufen typischerweise langsam. Die Forensik wird klären wollen, ob sich die Eindringlinge vom internen Server aus lateral bewegten, ob Zugangsdaten oder Kundenmetadaten zur Exfiltration bereitgestellt wurden und ob die Ransomware auch der Beweisvernichtung diente. FTAPIs Aussage, die Kundensysteme seien sauber, ist eine Aussage über das bisher Geprüfte, kein abschließender Befund – das Unternehmen spricht von laufenden Untersuchungen.

Zu beobachten bleibt: ob die Leakseite nach Ablauf des Countdowns Daten veröffentlicht, ob weitere europäische Anbieter für Datenaustausch und Managed File Transfer ähnliche Einbrüche melden und ob die deutschen Aufsichtsbehörden ein förmliches Verfahren eröffnen. Kunden solcher Plattformen sollten derweil prüfen, welche Dokumente sie darüber geleitet haben, und über den Dienst geteilte Zugangsdaten erneuern.