O provedor alemão de transferência segura de dados FTAPI, que confirmou um ataque de ransomware à sua infraestrutura interna após o grupo de crimes cibernéticos The Gentlemen listar a empresa em seu site de vazamento de dados.
A empresa sediada em Munique oferece transferências de arquivos criptografados, serviços de e-mail, data rooms protegidas e outras ferramentas projetadas para organizações que lidam com informações sensíveis. Mais de 2.000 organizações e mais de um milhão de usuários em governos, saúde e indústria dependem de sua plataforma.
A FTAPI informou que atacantes não autorizados tiveram acesso a um único servidor operado internamente em um de seus locais locais. Ransomware foi implantado nesse sistema, levando a empresa a isolar a infraestrutura afetada e a contratar especialistas externos em cibersegurança e forense para investigar o incidente.
Crucialmente, a FTAPI afirma que sua principal plataforma para clientes não foi comprometida. Os sistemas usados pelos clientes e as informações trocadas por meio dos serviços FTAPI não foram afetados, segundo a investigação atual da empresa.
A separação é significativa porque o FTAPI foi projetado especificamente para lidar com documentos e comunicações potencialmente sensíveis. Seus produtos incluem e-mail criptografado, formulários online seguros, espaços de colaboração protegidos e sistemas automatizados de troca de dados, o que significa que um comprometimento do ambiente de produção poderia ter afetado informações pertencentes a muitas organizações.
No entanto, o incidente envolveu informações internas da FTAPI. O ambiente comprometido teria incluído serviços internos, sistemas de teste e laboratório sem dados de produção, além de comunicações de e-mail arquivadas pertencentes a ex-funcionários.
A investigação da FTAPI indica que algumas informações desses e-mails arquivados foram retiradas durante o ataque. Como ex-funcionários podem ter se comunicado com clientes e parceiros comerciais, o material roubado pode conter informações ligadas a organizações externas, embora a empresa ainda não tenha fornecido uma análise detalhada dos registros afetados.
O Gentlemen assumiu a responsabilidade pelo ataque e adicionou o FTAPI ao seu site de vazamento da dark web. A operação de ransomware colocou uma contagem regressiva na listagem, ameaçando disponibilizar informações roubadas após o término do prazo.
No momento em que o ataque se tornou público, o grupo não havia divulgado evidências que demonstrassem quais informações possuía. Sua listagem continha em grande parte detalhes públicos sobre o FTAPI, então as alegações mais amplas dos hackers sobre dados roubados não puderam ser confirmadas de forma independente.
A FTAPI afirmou que informou clientes e parceiros após obter resultados iniciais confiáveis de sua investigação. A empresa também cumpriu os requisitos regulatórios relevantes de relatório, incluindo notificações de proteção de dados, e registrou uma queixa criminal junto às autoridades.
Como os atacantes entraram inicialmente no servidor interno ainda não está claro. O FTAPI não identificou publicamente uma vulnerabilidade, conta roubada ou outro método de acesso específico responsável pelo comprometimento.
O ataque é particularmente notável porque a FTAPI se promove como uma alternativa europeia para organizações que buscam maior controle sobre informações sensíveis. Seus serviços são hospedados exclusivamente em servidores na Alemanha, e a empresa possui certificações de segurança e conformidade, incluindo ISO 27001 e BSI C5.
Apesar da infecção por ransomware, o FTAPI afirma que seu serviço permaneceu operacional e que o ambiente do cliente foi examinado sem encontrar evidências de comprometimento. A investigação forense sobre informações retiradas do servidor interno continua, deixando o conteúdo exato das comunicações arquivadas roubadas como a principal parte não resolvida do incidente.
