El proveedor alemán de transferencia segura de datos FTAPI, que ha confirmado un ataque de ransomware a su infraestructura interna después de que el grupo de ciberdelincuencia The Gentlemen incluyera la empresa en su sitio de filtraciones de datos.

 

 

La empresa con sede en Múnich ofrece transferencias de archivos cifrados, servicios de correo electrónico, salas de datos protegidas y otras herramientas diseñadas para organizaciones que manejan información sensible. Más de 2.000 organizaciones y más de un millón de usuarios en gobiernos, sanidad e industria dependen de su plataforma.

FTAPI afirmó que atacantes no autorizados accedieron a un único servidor interno en uno de sus sitios locales. Se desplegó ransomware en ese sistema, lo que llevó a la empresa a aislar la infraestructura afectada y a contratar especialistas externos en ciberseguridad y forenses para investigar el incidente.

De manera crucial, FTAPI afirma que su principal plataforma para clientes no fue comprometida. Los sistemas utilizados por los clientes y la información intercambiada a través de los servicios de FTAPI no se vieron afectados, según la investigación actual de la empresa.

La separación es significativa porque FTAPI está diseñado específicamente para gestionar documentos y comunicaciones potencialmente sensibles. Sus productos incluyen correo electrónico cifrado, formularios en línea seguros, espacios de colaboración protegidos y sistemas automatizados de intercambio de datos, lo que significa que una interrupción del entorno de producción podría haber afectado potencialmente a la información perteneciente a muchas organizaciones.

Sin embargo, el incidente sí implicó información interna de la FTAPI. El entorno comprometido supuestamente incluía servicios internos, sistemas de prueba y de laboratorio sin datos de producción, así como comunicaciones de correo electrónico archivadas pertenecientes a antiguos empleados.

La investigación de la FTAPI indica que parte de la información de esos correos electrónicos archivados fue tomada durante el ataque. Dado que los antiguos empleados pudieron haberse comunicado con clientes y socios comerciales, el material robado podría contener información relacionada con organizaciones externas, aunque la empresa aún no ha proporcionado un desglose detallado de los registros afectados.

The Gentlemen ha reivindicado la responsabilidad del ataque y añadió FTAPI a su sitio de filtraciones en la dark web. La operación de ransomware puso una cuenta atrás en el listado, amenazando con poner a disposición la información robada cuando expire el plazo.

En el momento en que el ataque se hizo público, el grupo no había publicado pruebas que demostraran qué información poseía. Su listado contenía en gran medida detalles públicos sobre FTAPI, por lo que las afirmaciones generales de los hackers sobre datos robados no podían ser confirmadas de forma independiente.

FTAPI informó a clientes y socios tras obtener hallazgos iniciales fiables de su investigación. La empresa también cumplió con los requisitos regulatorios relevantes de informe, incluidas las notificaciones de protección de datos, y presentó una denuncia penal ante las autoridades.

Cómo entraron inicialmente los atacantes en el servidor interno sigue sin estar claro. FTAPI no ha identificado públicamente ninguna vulnerabilidad, cuenta robada u otro método de acceso específico responsable del compromiso.

El ataque es especialmente notable porque FTAPI se promociona como una alternativa europea para organizaciones que buscan un mayor control sobre información sensible. Sus servicios se alojan exclusivamente en servidores en Alemania, y la empresa posee certificaciones de seguridad y cumplimiento, incluyendo ISO 27001 y BSI C5.

A pesar de la infección por ransomware, FTAPI afirma que su servicio sigue operativo y que su entorno de cliente ha sido examinado sin encontrar pruebas de compromiso. La investigación forense sobre la información tomada del servidor interno continúa, dejando el contenido exacto de las comunicaciones archivadas robadas como la principal parte sin resolver del incidente.

Deja un comentario