Cyberangriff auf Datenaustauschdienst FTAPI

Der Münchner Anbieter FTAPI bietet Dienste zur einfachen Übertragung von Daten an. Zur Kundschaft zählen etwa Behörden und Unternehmen. Die kriminelle Online-Bande The Gentlemen hat nun auf ihrer Darknet-Leaksite einen Einbruch in die IT-Systeme von FTAPI behauptet.

Eintrag zu FTAPI auf der Darknetseite von TheGentlemen

Eintrag zum Einbruch bei FTAPI auf der Darknetseite von The Gentlemen.

(Bild: heise medien)

Die Erpresserbande nennt jedoch keinerlei Details, sondern liefert lediglich einige allgemeine Informationen zur Firma FTAPI. Die finden sich auf der Webseite der Firma: Sie wurde 2010 gegründet und zählt inzwischen mehr als 2000 Unternehmen als Kunden, bei denen mehr als eine Million Nutzer aus Verwaltung, Gesundheit und Industrie damit arbeiten. Ein Countdown zählt zum Meldungszeitpunkt noch rund fünf weitere Tage herunter. Dann „aktiviert“ sich der Eintrag offenbar – unklar ist, was das konkret bedeuten soll.

FTAPI: Cyberangriff bestätigt

Auf Anfrage von heise online hat FTAPI den IT-Vorfall bestätigt. Demnach hat das Unternehmen am 14. September einen IT-Sicherheitsvorfall festgestellt. Dabei haben sich Unbefugte Zugang zu einem einzelnen, lokal betriebenen, internen Server verschafft und darauf Ransomware eingeschleust. Die betroffenen Systeme hat FTAPI demzufolge umgehend isoliert, zudem hat das Unternehmen ein externes Forensikteam zur Untersuchung hinzugezogen. Außerdem habe FTAPI Kunden und Partner informiert, nachdem erste belastbare Erkenntnisse über die Betroffenheit vorgelegen hätten. Aufsichtsrechtliche Meldepflichten etwa bezüglich des Datenschutzes habe FTAPI eingehalten und zudem Strafanzeige erstattet.

Das Unternehmen betont, dass die FTAPI-Plattform, die Kundensysteme und Daten, die Kunden darüber austauschen, nicht betroffen gewesen seien. Die Untersuchung der Kundensysteme sei bereits abgeschlossen und es gebe keine Hinweise darauf, dass sie kompromittiert wurden. Der Betrieb von FTAPI sei dadurch zu keiner Zeit eingeschränkt gewesen. Weitere forensische Untersuchungen laufen derzeit allerdings noch.

Informationen dazu, wie die Erpresserbande in den Server eindringen konnte, hat FTAPI nicht genannt; es ist daher unklar, ob eine Softwareschwachstelle den unbefugten Einstieg ermöglichte oder ob die Angreifer etwa per Spear-Phishing erbeutete Zugangsdaten von Mitarbeitern nutzten.

(dmk)