Il fornitore tedesco di trasferimento dati sicuro FTAPI ha confermato un attacco ransomware alla sua infrastruttura interna dopo che il gruppo di criminalità informatica The Gentlemen ha inserito l’azienda sul sito di fuga di dati.
L’azienda con sede a Monaco offre trasferimenti di file criptati, servizi di posta elettronica, data room protette e altri strumenti progettati per le organizzazioni che gestiscono informazioni sensibili. Oltre 2.000 organizzazioni e oltre un milione di utenti in governo, sanità e industria si affidano alla sua piattaforma.
FTAPI ha dichiarato che attaccanti non autorizzati hanno ottenuto accesso a un singolo server internamente in uno dei suoi siti locali. Su quel sistema è stato implementato un ransomware, spingendo l’azienda a isolare l’infrastruttura interessata e a coinvolgere specialisti esterni in cybersecurity e forensi per indagare sull’incidente.
Fondamentale, FTAPI afferma che la sua principale piattaforma clienti non è stata compromessa. I sistemi utilizzati dai clienti e le informazioni scambiate tramite i servizi FTAPI non sono stati influenzati, secondo l’attuale indagine dell’azienda.
La separazione è significativa perché FTAPI è specificamente progettato per gestire documenti e comunicazioni potenzialmente sensibili. I suoi prodotti includono email criptate, moduli online sicuri, spazi di collaborazione protetti e sistemi automatizzati di scambio dati, il che significa che una compromessa dell’ambiente di produzione potrebbe aver potenzialmente influenzato le informazioni appartenenti a molte organizzazioni.
Tuttavia, l’incidente ha coinvolto informazioni interne del FTAPI. L’ambiente compromesso avrebbe incluso servizi interni, sistemi di test e di laboratorio senza dati di produzione, oltre a comunicazioni email archiviate appartenenti a ex dipendenti.
L’indagine di FTAPI indica che alcune informazioni di quelle email archiviate sono state prelevate durante l’attacco. Poiché ex dipendenti potrebbero aver comunicato con clienti e partner commerciali, il materiale rubato potrebbe contenere informazioni collegate a organizzazioni esterne, anche se l’azienda non ha ancora fornito una suddivisione dettagliata dei documenti interessati.
The Gentlemen si è rivendicato la responsabilità dell’attacco e ha aggiunto FTAPI al suo sito di fuga di notizie sul dark web. L’operazione ransomware ha posto un conto alla rovescia sull’elenco, minacciando di rendere disponibili informazioni rubate dopo la scadenza della scadenza.
Al momento in cui l’attacco è diventato pubblico, il gruppo non aveva ancora rilasciato prove che dimostrassero quali informazioni possedeva. La loro lista conteneva in gran parte dettagli pubblici su FTAPI, quindi le affermazioni più ampie degli hacker sui dati rubati non potevano essere confermate in modo indipendente.
FTAPI ha dichiarato di aver informato clienti e partner dopo aver ottenuto risultati iniziali affidabili dalla sua indagine. L’azienda ha inoltre rispettato i requisiti normativi pertinenti, incluse le notifiche di protezione dei dati, e ha presentato un reclamo penale alle autorità.
Come gli attaccanti siano inizialmente entrati nel server interno rimane poco chiaro. FTAPI non ha identificato pubblicamente una vulnerabilità, un account rubato o un altro metodo di accesso specifico responsabile della compromessa.
L’attacco è particolarmente significativo perché FTAPI si presenta come alternativa europea per le organizzazioni che cercano un maggiore controllo sulle informazioni sensibili. I suoi servizi sono ospitati esclusivamente su server in Germania e l’azienda possiede certificazioni di sicurezza e conformità tra cui ISO 27001 e BSI C5.
Nonostante l’infezione da ransomware, FTAPI afferma che il suo servizio è rimasto operativo e che l’ambiente del cliente è stato esaminato senza trovare prove di compromessa. L’indagine forense sulle informazioni prese dal server interno continua, lasciando il contenuto esatto delle comunicazioni archiviate rubate come la parte principale irrisolta dell’incidente.
