De Duitse leverancier van beveiligde gegevensoverdracht FTAPI heeft een ransomware-aanval op zijn interne infrastructuur bevestigd nadat de cybercrimegroep The Gentlemen het bedrijf op zijn dataleksite had vermeld.

 

 

Het in München gevestigde bedrijf biedt versleutelde bestandsoverdrachten, e-maildiensten, beschermde datarooms en andere tools die zijn ontworpen voor organisaties die gevoelige informatie verwerken. Meer dan 2.000 organisaties en meer dan een miljoen gebruikers uit de overheid, gezondheidszorg en industrie vertrouwen op dit platform.

FTAPI meldde dat ongeautoriseerde aanvallers toegang kregen tot één intern beheerde server op een van zijn lokale locaties. Ransomware werd op dat systeem ingezet, waardoor het bedrijf de getroffen infrastructuur isoleerde en externe cybersecurity- en forensische specialisten inschakelde om het incident te onderzoeken.

Cruciaal is dat FTAPI zegt dat het belangrijkste klantplatform niet is gecompromitteerd. De systemen die door klanten worden gebruikt en de informatie die via FTAPI-diensten wordt uitgewisseld, zijn niet beïnvloed, volgens het huidige onderzoek van het bedrijf.

De scheiding is belangrijk omdat FTAPI specifiek is ontworpen om mogelijk gevoelige documenten en communicatie te verwerken. De producten omvatten versleutelde e-mail, beveiligde online formulieren, beschermde samenwerkingsruimtes en geautomatiseerde gegevensuitwisselingssystemen, wat betekent dat een compromittering van de productieomgeving mogelijk invloed had kunnen hebben op informatie van veel organisaties.

Het incident betrof echter wel interne FTAPI-informatie. De gecompromitteerde omgeving omvatte naar verluidt interne diensten, test- en laboratoriumsystemen zonder productiegegevens, evenals gearchiveerde e-mailcommunicatie van voormalige medewerkers.

Het onderzoek van FTAPI wijst uit dat sommige informatie uit die gearchiveerde e-mails tijdens de aanval is meegenomen. Omdat voormalige medewerkers mogelijk met klanten en zakenpartners hebben gecommuniceerd, kan het gestolen materiaal informatie bevatten die verband houdt met externe organisaties, hoewel het bedrijf nog geen gedetailleerde uitsplitsing van de getroffen dossiers heeft verstrekt.

The Gentlemen heeft de verantwoordelijkheid voor de aanval opgeëist en FTAPI toegevoegd aan hun dark web-leksite. De ransomware-operatie zette een aftelling op de lijst en dreigde gestolen informatie beschikbaar te maken nadat de deadline was verstreken.

Toen de aanval openbaar werd, had de groep geen bewijs vrijgegeven dat aantoonde welke informatie ze bezaten. De vermelding bevatte grotendeels openbaar beschikbare details over FTAPI, waardoor de bredere claims van de hackers over gestolen gegevens niet onafhankelijk konden worden bevestigd.

FTAPI meldde dat het klanten en partners had geïnformeerd na het verkregen van betrouwbare eerste bevindingen uit het onderzoek. Het bedrijf voldeed ook aan relevante regelgevingsrapportageverplichtingen, waaronder meldingen over gegevensbescherming, en diende een strafrechtelijke klacht in bij de autoriteiten.

Hoe de aanvallers aanvankelijk de interne server binnenkwamen, blijft onduidelijk. FTAPI heeft geen kwetsbaarheid, gestolen account of andere specifieke toegangsmethode publiekelijk geïdentificeerd die verantwoordelijk is voor de compromittering.

De aanval is vooral opmerkelijk omdat FTAPI zichzelf profileert als een Europees alternatief voor organisaties die meer controle willen over gevoelige informatie. De diensten worden uitsluitend gehost op servers in Duitsland, en het bedrijf beschikt over beveiligings- en compliance-certificeringen, waaronder ISO 27001 en BSI C5.

Ondanks de ransomware-infectie zegt FTAPI dat de dienst operationeel bleef en dat de klantomgeving is onderzocht zonder bewijs van compromis. Het forensisch onderzoek naar informatie afkomstig van de interne server gaat door, waarbij de exacte inhoud van de gestolen gearchiveerde communicatie het belangrijkste onopgeloste deel van het incident blijft.

Geef een reactie