2 Remove Virus

Le FTAPI allemand confirme une attaque de ransomware alors que des hackers menacent de fuite de données

Le fournisseur allemand de transfert sécurisé de données FTAPI, a confirmé une attaque par ransomware contre son infrastructure interne après que le groupe de cybercriminalité The Gentlemen a listé l’entreprise sur son site de fuite de données.

 

 

Cette entreprise basée à Munich propose des transferts de fichiers chiffrés, des services de messagerie, des salles de données protégées et d’autres outils conçus pour les organisations traitant des informations sensibles. Plus de 2 000 organisations et plus d’un million d’utilisateurs dans le secteur public, dans la santé et l’industrie dépendent de sa plateforme.

FTAPI a indiqué que des attaquants non autorisés avaient eu accès à un seul serveur interne sur l’un de ses sites locaux. Un ransomware a été déployé sur ce système, poussant l’entreprise à isoler les infrastructures affectées et à faire appel à des spécialistes externes en cybersécurité et en criminalistique pour enquêter sur l’incident.

De manière cruciale, FTAPI affirme que sa principale plateforme client n’a pas été compromise. Les systèmes utilisés par les clients et les informations échangées via les services FTAPI n’ont pas été affectés, selon l’enquête actuelle de l’entreprise.

Cette séparation est importante car FTAPI est spécifiquement conçu pour gérer des documents et des communications potentiellement sensibles. Ses produits incluent des courriels électroniques chiffrés, des formulaires en ligne sécurisés, des espaces de collaboration protégés et des systèmes automatisés d’échange de données, ce qui signifie qu’une compromission de l’environnement de production pourrait potentiellement affecter des informations appartenant à de nombreuses organisations.

Cependant, l’incident impliquait des informations internes de la FTAPI. L’environnement compromis incluait apparemment des services internes, des systèmes de test et de laboratoire sans données de production, ainsi que des communications par email archivées appartenant à d’anciens employés.

L’enquête de la FTAPIe indique que certaines informations issues de ces e-mails archivés ont été saisies lors de l’attaque. Parce que d’anciens employés auraient pu communiquer avec des clients et des partenaires commerciaux, le matériel volé pourrait contenir des informations liées à des organisations extérieures, bien que l’entreprise n’ait pas encore fourni de détail détaillé des dossiers concernés.

The Gentlemen a revendiqué l’attaque et ajouté FTAPI à son site de fuite sur le dark web. L’opération de ransomware a placé un compte à rebours sur l’annonce, menaçant de rendre les informations volées disponibles après l’expiration du délai.

Au moment où l’attaque est devenue publique, le groupe n’avait pas publié de preuve démontrant quelles informations il possédait. Son inscription contenait en grande partie des informations publiques sur FTAPI, de sorte que les affirmations plus larges des hackers concernant des données volées ne pouvaient pas être confirmées de manière indépendante.

FTAPI a indiqué avoir informé ses clients et partenaires après avoir obtenu des résultats initiaux fiables issus de son enquête. L’entreprise a également respecté les exigences réglementaires pertinentes, y compris les notifications de protection des données, et a déposé une plainte pénale auprès des autorités.

La manière dont les attaquants sont initialement entrés dans le serveur interne reste incertaine. FTAPI n’a pas publiquement identifié de vulnérabilité, de compte volé ou d’autre méthode d’accès spécifique responsable de la compromission.

L’attaque est particulièrement notable car la FTAPI se présente comme une alternative européenne pour les organisations souhaitant un meilleur contrôle sur les informations sensibles. Ses services sont hébergés exclusivement sur des serveurs en Allemagne, et l’entreprise détient des certifications de sécurité et de conformité telles que ISO 27001 et BSI C5.

Malgré l’infection par ransomware, FTAPI affirme que son service est resté opérationnel et que son environnement client a été examiné sans trouver de preuve de compromission. L’enquête médico-légale sur les informations extraites du serveur interne se poursuit, laissant le contenu exact des communications archivées volées comme la principale partie non résolue de l’incident.