Alman güvenli veri aktarım sağlayıcısı TAPI, siber suç grubu The Gentlemen’in şirketi veri sızıntısı sitesinde listeledikten sonra iç altyapısına yönelik bir fidye yazılımı saldırısını doğruladı.
Münih merkezli şirket, hassas bilgileri işleyen kuruluşlar için şifreli dosya transferleri, e-posta hizmetleri, korumalı veri odaları ve diğer araçlar sunmaktadır. Hükümet, sağlık ve sektör genelinde 2.000’den fazla kuruluş ve bir milyondan fazla kullanıcı platformuna güvenmektedir.
FTAPI, yetkisiz saldırganların yerel sitelerinden birinde dahili işletilen tek bir sunucuya erişim sağladığını belirtti. O sisteme fidye yazılımı yerleştirildi, bu da şirketin etkilenen altyapıyı izole etmesine ve olayı araştırmak için dış siber güvenlik ve adli uzmanlar getirmesine neden oldu.
Önemli olarak, FLAPI, ana müşteri platformunun tehlikeye girmediğini söylüyor. Şirketin mevcut soruşturmasına göre, müşterilerin kullandığı sistemler ve FTAPI hizmetleri aracılığıyla paylaşılan bilgiler etkilenmedi.
Bu ayrım önemlidir çünkü FTAPI özellikle hassas belgeleri ve iletişimleri işlemek için tasarlanmıştır. Ürünleri arasında şifreli e-posta, güvenli çevrimiçi formlar, korunaklı iş birliği alanları ve otomatik veri alışveriş sistemleri bulunur; bu da üretim ortamının tehlikeye girmesinin birçok kuruluşa ait bilgileri etkileyebileceği anlamına gelir.
Ancak olay, FTAPI dahili bilgilerini içeriyordu. Tehlikedeki ortam, üretim verisi olmayan iç hizmetler, test ve laboratuvar sistemleri ile eski çalışanlara ait arşivlenmiş e-posta iletişimlerini içeriyordu.
FTAPI’nin soruşturması, arşivlenen e-postalardan bazı bilgilerin saldırı sırasında alındığını gösteriyor. Eski çalışanların müşteriler ve iş ortaklarıyla iletişim kurmuş olabileceği için, çalınan materyal dış kuruluşlarla bağlantılı bilgiler içerebilir, ancak şirket henüz etkilenen kayıtların ayrıntılı bir ayrımını sunmadı.
The Gentlemen, saldırının sorumluluğunu üstlendi ve FLAPI’yi karanlık web sızıntı sitesine ekledi. Fidye yazılımı operasyonu, son tarih dolduğunda çalınan bilgileri erişime açık etmekle tehdit ederek listeye geri sayım başlattı.
Saldırı kamuoyuna açıklandığında, grup elinde olan bilgilere dair kanıt yayımlamamıştı. Listeleme büyük ölçüde FTAPI hakkında kamuya açık detayları içeriyordu, bu yüzden hackerların çalınan verilerle ilgili daha geniş iddiaları bağımsız olarak doğrulanamadı.
FLAPI, soruşturmasından güvenilir ilk bulgular elde ettikten sonra müşterileri ve ortaklarını bilgilendirdiğini belirtti. Şirket ayrıca veri koruma bildirimleri dahil olmak üzere ilgili düzenleyici raporlama gerekliliklerini yerine getirdi ve yetkililere suç şikayetinde bulundu.
Saldırganların ilk olarak dahili sunucuya nasıl girdiği ise belirsiz hale gelmektedir. FLAPI, tehlikeden sorumlu bir güvenlik açığı, çalınan hesap veya başka özel erişim yöntemini kamuya açık olarak tanımlamamıştır.
Saldırı özellikle dikkat çekicidir çünkü TAPI, hassas bilgiler üzerinde daha fazla kontrol isteyen kuruluşlar için Avrupa’da bir alternatif olarak kendini tanıtıyor. Hizmetleri yalnızca Almanya’daki sunucularda sunulmakta olup, şirket ISO 27001 ve BSI C5 gibi güvenlik ve uyumluluk sertifikalarına sahiptir.
Fidye yazılımı enfeksiyonuna rağmen, FTAPI hizmetinin faaliyette kaldığını ve müşteri ortamının incelendiğini belirtiyor ve tehlikeye dair kanıt bulunamadı. Dahili sunucudan alınan bilgilere yönelik adli soruşturma devam ediyor ve çalınan arşivlenen iletişimlerin tam içeriği olanın ana çözülmemiş kısmı olarak kalıyor.