Münih merkezli güvenli dosya transfer sağlayıcısı FTAPI, kriminal çete The Gentlemen'ın darknet sızıntı sitesinde bir işgal iddiası yayımlamasının ardından bir BT güvenlik olayını doğruladı. Salı günü ilk kez heise online tarafından görülen kayıtta hiçbir teknik ayrıntı yok — yalnızca şirket hakkında genel bilgiler var — ve haberin yazıldığı sırada yaklaşık beş gün kalmış bir geri sayım işliyor. Süre dolduğunda ne olacağı belirsiz.
FTAPI'nin heise online'a verdiği yanıt ise somut. Şirket, 14 Eylül'de bir güvenlik olayı tespit ettiğini, yetkisiz kişilerin yerel olarak işletilen tek bir dahili sunucuya eriştiğini ve oraya fidye yazılımı bıraktığını belirtiyor. Etkilenen sistemler derhal izole edilmiş, dış bir adli bilişim ekibi devreye alınmış ve maruziyete dair ilk güvenilir bulgular oluştuğunda müşteriler ile iş ortakları bilgilendirilmiş. FTAPI, denetim ve veri koruma kapsamındaki bildirim yükümlülüklerini yerine getirdiğini ve suç duyurusunda bulunduğunu söylüyor.
Şirket, ele geçirilen dahili sunucu ile ürünü arasına kesin bir çizgi çekiyor. FTAPI'ye göre FTAPI platformu, müşteri sistemleri ve müşterilerin platform üzerinden aktardığı veriler etkilenmedi; müşteri sistemlerinin incelemesi tamamlandı ve ihlale dair bir işaret yok; hizmet hiç kesintiye uğramadı. Adli inceleme sürüyor.
FTAPI saldırganların nasıl girdiğini açıklamadı. Dolayısıyla kapıyı yamalanmamış bir yazılım açığının, çalınmış kimlik bilgilerinin ya da hedefli bir yemleme (spear-phishing) kampanyasının mı açtığı bilinmiyor — SaaS ve yönetilen hizmet sağlayıcılarındaki ihlallerin ezici çoğunluğu bu üç yoldan gerçekleşiyor.
Bağlam iddiayı önemli kılıyor. 2010'da kurulan FTAPI'nin 2.000'den fazla şirket müşterisi var; aralarında kamu kurumları, sağlık kuruluşları ve sanayi şirketleri bulunuyor ve hizmet üzerinden bir milyondan fazla kullanıcı çalışıyor. Veri değişim platformları bilerek hassas malzemenin yakınında durur: Böyle bir ürün satın almanın tüm amacı, sıradan e-postanın ya da tüketiciye dönük dosya paylaşımının yeterince güvenli sayılmadığı belgeleri taşımaktır.
Saldırganların tam da bu yüzden bu platformları hedeflemesi ve satıcının üretim verilerine hiç dokunmadığını söylediği bir dahili sunucuya sızmanın bile ciddiye alınması gereken bir olay olması bundan. Üçüncü taraf sağlayıcılar riski yoğunlaştırır: tek bir başarılı ihlal aynı anda birçok kuruluşa ulaşabilir ve mağdurlar durumu kendi günlüklerinden değil tedarikçilerinden öğrenir. The Gentlemen, sessiz pazarlıktan çok agresif şantaj ve kamuya açık sızıntı baskısıyla tanınıyor; bu da geri sayımın riskini artırıyor.
Bu aşamadaki incelemeler tipik olarak yavaştır. Adli bilişim; saldırganların dahili sunucudan yana hareket edip etmediğini, herhangi bir kimlik bilgisinin ya da müşteri üst verisinin dışarı sızdırılmak üzere toplanıp toplanmadığını ve fidye yazılımının şantaj kadar delil yok etmek için de kurulup kurulmadığını ortaya koymaya çalışacak. FTAPI'nin müşteri sistemlerinin temiz olduğu açıklaması, şimdiye kadar denetlenenlere dair bir sav; nihai bir bulgu değil — şirket incelemelerin sürdüğünü söylüyor.
İzlenecekler: geri sayım bittiğinde sızıntı sitesinin veri yayımlayıp yayımlamayacağı, diğer Avrupalı veri değişim ve yönetilen dosya transferi sağlayıcılarının benzer ihlaller bildirip bildirmeyeceği ve Alman denetim makamlarının resmi bir soruşturma açıp açmayacağı. Bu tür bir platformun müşterileri bu arada hangi belgeleri üzerinden geçirdiklerini denetlemeli ve hizmet üzerinden paylaşılan kimlik bilgilerini yenilemelidir.




