Kiteworks велела срочно отключить серверы по всему миру

9881
Kiteworks велела срочно отключить серверы по всему миру

Федеральные власти предупредили компанию о возможной атаке, но подтверждённых взломов пока нет.

image

Kiteworks попросила клиентов временно отключить серверы для защищённого обмена файлами после предупреждения федеральных властей о возможной кибератаке. В разосланном клиентам уведомлении компания рекомендовала отключить системы на шесть часов 26 сентября, причём требование распространялось даже на серверы без прямого доступа из интернета. Kiteworks подчёркивает, что никаких подтверждений взлома пока нет.

Предупреждение затронуло клиентов по всему миру. Первоначально Kiteworks просила выключить серверы с 02:00 до 08:00 UTC. Для Центральной Европы окно приходилось на 04:00–10:00, а в Нью-Йорке начиналось в 22:00 25 сентября и заканчивалось в 04:00 следующего дня.

Позднее Kiteworks опубликовала собственное уведомление, где уже рекомендовала девятичасовое окно отключения в местном часовом поясе. Компания не объяснила расхождение с шестью часами в письме клиентам. Владельцам локальных установок, а также самостоятельно управляемых систем в AWS и Azure предписали отключать серверы самим. Размещённые у Kiteworks системы компания должна была выключить самостоятельно.

Причиной стали сведения о возможной атаке, которые Kiteworks получила от федеральных властей. Директор компании по информационной безопасности Фрэнк Балонис сообщил, что неизвестный злоумышленник может попытаться атаковать отдельные системы Kiteworks. Какая именно структура передала предупреждение и кто может стоять за готовящейся атакой, компания не раскрыла.

Наибольшее внимание привлекла возможная эксплуатация уязвимости нулевого дня. Служба поддержки Kiteworks объяснила журналистам, что временное отключение должно защитить клиентов от потенциальных атак с использованием пока неизвестной ошибки. Однако сама компания не подтвердила существование такой уязвимости, не опубликовала её техническое описание и не сообщила об обнаруженной эксплуатации.

Kiteworks отдельно заявила, что версия 9.5.1 устраняет все известные компании уязвимости, и рекомендовала клиентам использовать именно этот выпуск. Поэтому предупреждение нельзя считать подтверждением обнаруженной ошибки, для которой уже существует рабочий эксплойт. Публичного идентификатора CVE, индикаторов компрометации или отдельного исправления для предполагаемой новой уязвимости на момент публикации нет.

Необычность рекомендации усиливает требование отключить даже системы, недоступные напрямую из интернета. Kiteworks не раскрыла причины такой меры, поэтому по одному этому условию нельзя определить предполагаемый способ атаки. Компания также не сообщала о краже данных, проникновении в инфраструктуру клиентов или компрометации собственных серверов.

Kiteworks используют организации, которым необходимо передавать крупные файлы и конфиденциальные документы. Подобные системы регулярно становятся целью атак, поскольку через один сервер злоумышленники могут получить доступ к большому объёму чувствительных данных.

У компании уже был опыт подобных инцидентов ещё под брендом Accellion. В конце 2020 и начале 2021 года злоумышленники использовали несколько уязвимостей в устаревшем продукте Accellion File Transfer Appliance для кражи данных и последующего вымогательства. Тот продукт работал на другой кодовой базе и не был нынешней платформой Kiteworks, поэтому связывать прежнюю кампанию с нынешним предупреждением оснований нет.

Отдельные продукты дочерних компаний Zivver, DRACOON, totemo, ownCloud, WAMNET и 123Formbuilder, по заявлению Kiteworks, нынешнее предупреждение не затрагивает. После завершения рекомендованного периода отключения компания публично не сообщала о подтверждённой атаке или успешном взломе клиентских систем.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама