Kiteworks, platforma enterprise de partajare a fișierelor cunoscută anterior sub numele Accellion, a încheiat un scurt episod de securitate în care clienții din întreaga lume și-au oprit preventiv sistemele.
Ce s-a întâmplat
Sâmbătă, 27 septembrie, Kiteworks a cerut clienților care rulează Private Content Network — platforma folosită de companii și instituții guvernamentale pentru a transfera e-mailuri sensibile, fișiere, trafic de tip managed-file-transfer și formulare web — să își oprească temporar serverele. Avertizarea a venit în urma unei informări din partea autorităților federale de informații despre un posibil atac iminent. Luni, compania a confirmat că monitorizarea continuă din perioada opririi nu a arătat activitate anormală și nicio dovadă că vreun sistem Kiteworks sau al clienților ar fi fost compromis, iar recomandarea de oprire a fost ridicată pentru toți clienții.
În paralel cu oprirea, Kiteworks a dezvăluit și a remediat o vulnerabilitate critică într-o singură funcționalitate, nenumită public, folosită de mai puțin de 1% dintre clienți. Compania spune că a dezvoltat și a implementat o remediere chiar în acest interval și a aplicat un nivel suplimentar de protecție în toate mediile, fără indicii că vulnerabilitatea ar fi fost vreodată exploatată. Organizațiile care găzduiesc singure funcționalitatea afectată, Kiteworks Advanced Forms, sunt sfătuite să contacteze direct suportul Kiteworks. Nu a fost încă alocat un identificator CVE, iar Kiteworks nu a publicat detalii tehnice suplimentare despre vulnerabilitate.
Separat, grupul de monitorizare a amenințărilor Shadowserver a identificat aproape 400 de instanțe Kiteworks accesibile direct din internet, majoritatea în Statele Unite, fără informații despre câte sunt honeypot-uri sau deja actualizate.
De ce contează
Platformele de partajare a fișierelor și de managed-file-transfer se află în centrul economiei extorcării: stochează exact tipul de documente sensibile pe care grupările de furt de date le caută, ceea ce le face o țintă recurentă, nu un incident izolat. Predecesorul Kiteworks a resimțit acest lucru direct — vechea aplicație Accellion File Transfer Appliance a fost lovită de grupul de extorcare Clop într-o campanie zero-day din 2021, care a compromis aproape o treime din cei circa 300 de clienți care mai rulau acel software, aproape două duzini suferind furt semnificativ de date. Printre victime s-au numărat companii din finanțe, energie, retail, telecom și instituții guvernamentale, iar campania a fost suficient de gravă încât a determinat o alertă comună din partea alianței de informații Five Eyes. Acest istoric explică de ce o oprire preventivă la o platformă cu peste 100 de milioane de utilizatori atrage atenția, chiar și atunci când, ca în acest caz, nu s-a găsit nicio compromitere.
Ce trebuie să faci
- Dacă folosești Kiteworks, confirmă că sistemul tău este din nou online, actualizat cu ultimul patch și că recomandarea de oprire a fost ridicată oficial pentru mediul tău.
- Dacă găzduiești singur Kiteworks Advanced Forms, contactează direct suportul Kiteworks pentru remediere și instrucțiuni.
- Nu expune interfețele de administrare pentru transfer de fișiere sau MFT direct în internet — scanarea Shadowserver arată că sute de instanțe încă sunt expuse.
- Tratează platformele de partajare a fișierelor și MFT ca active cu risc ridicat: aplică rapid patch-urile, monitorizează traficul anormal de ieșire a datelor și menține un plan de răspuns la incidente pregătit, având în vedere istoricul acestei categorii de software cu actori de extorcare.
