Der deutsche sichere Datenübertragungsanbieter FTAPI hat einen Ransomware-Angriff auf seine interne Infrastruktur bestätigt, nachdem die Cyberkriminalitätsgruppe The Gentlemen das Unternehmen auf ihrer Datenleckseite gelistet hatte.

 

 

Das in München ansässige Unternehmen bietet verschlüsselte Dateiübertragungen, E-Mail-Dienste, geschützte Datenräume und weitere Werkzeuge an, die für Organisationen entwickelt wurden, die mit sensiblen Informationen umgehen. Mehr als 2.000 Organisationen und über eine Million Nutzer aus Regierung, Gesundheitswesen und Industrie verlassen sich auf seine Plattform.

FTAPI teilte mit, dass unautorisierte Angreifer Zugang zu einem einzelnen intern betriebenen Server an einem seiner lokalen Standorte erhielten. Auf diesem System wurde Ransomware eingesetzt, was das Unternehmen dazu veranlasste, die betroffene Infrastruktur zu isolieren und externe Cybersicherheits- und Forensiker zur Untersuchung des Vorfalls hinzuzuziehen.

Entscheidend ist, dass FTAPI sagt, dass seine Hauptkundenplattform nicht kompromittiert wurde. Die von den Kunden genutzten Systeme und die über FTAPI ausgetauschten Informationen wurden laut der aktuellen Untersuchung des Unternehmens nicht betroffen.

Die Trennung ist bedeutsam, da FTAPI speziell dafür entwickelt wurde, potenziell sensible Dokumente und Kommunikationen zu verarbeiten. Zu den Produkten gehören verschlüsselte E-Mails, sichere Online-Formulare, geschützte Kollaborationsräume und automatisierte Datenaustauschsysteme, was bedeutet, dass eine Kompromittierung der Produktionsumgebung potenziell Informationen vieler Organisationen betreffen könnte.

Der Vorfall betraf jedoch interne FTAPI-Informationen. Die kompromittierte Umgebung umfasste Berichten zufolge interne Dienste, Test- und Laborsysteme ohne Produktionsdaten sowie archivierte E-Mail-Kommunikation ehemaliger Mitarbeiter.

Die Untersuchung von FTAPI deutet darauf hin, dass während des Angriffs einige Informationen aus diesen archivierten E-Mails entnommen wurden. Da ehemalige Mitarbeiter möglicherweise mit Kunden und Geschäftspartnern kommuniziert haben, könnte das gestohlene Material Informationen enthalten, die mit externen Organisationen verbunden sind, obwohl das Unternehmen bisher keine detaillierte Aufschlüsselung der betroffenen Unterlagen vorgelegt hat.

The Gentlemen hat die Verantwortung für den Angriff übernommen und FTAPI zu seiner Dark-Web-Leak-Seite hinzugefügt. Die Ransomware-Operation setzte einen Countdown auf das Angebot und drohte, gestohlene Informationen nach Ablauf der Frist zugänglich zu machen.

Zum Zeitpunkt der Bekanntgabe des Angriffs hatte die Gruppe keine Beweise veröffentlicht, die zeigten, welche Informationen sie besaß. Die Auflistung enthielt weitgehend öffentlich zugängliche Details über FTAPI, sodass die umfassenderen Behauptungen der Hacker über gestohlene Daten nicht unabhängig bestätigt werden konnten.

FTAPI teilte mit, dass es Kunden und Partner informiert habe, nachdem es verlässliche erste Ergebnisse aus seiner Untersuchung erhalten hatte. Das Unternehmen erfüllte zudem relevante regulatorische Meldepflichten, einschließlich Datenschutzhinweise, und reichte eine Strafanzeige bei den Behörden ein.

Wie die Angreifer ursprünglich in den internen Server eingedrungen sind, bleibt unklar. FTAPI hat öffentlich keine Schwachstelle, ein gestohlenes Konto oder eine andere spezifische Zugriffsmethode identifiziert, die für die Kompromittierung verantwortlich ist.

Der Angriff ist besonders bemerkenswert, weil sich FTAPI als europäische Alternative für Organisationen präsentiert, die mehr Kontrolle über sensible Informationen anstreben. Seine Dienste werden ausschließlich auf Servern in Deutschland gehostet, und das Unternehmen besitzt Sicherheits- und Compliance-Zertifizierungen, darunter ISO 27001 und BSI C5.

Trotz der Ransomware-Infektion sagt FTAPI, dass sein Service weiterhin betriebsfähig geblieben ist und die Kundenumgebung ohne Hinweise auf eine Kompromittierung untersucht wurde. Die forensische Untersuchung der vom internen Server entnommenen Informationen läuft weiter, wobei der genaue Inhalt der gestohlenen archivierten Kommunikationen der Hauptteil des Vorfalls bleibt.

Hinterlasse eine Antwort