Сигурност

Редакция Overclock.bg ·

Федерален сигнал: Kiteworks спира цялата платформа

Федерален сигнал: Kiteworks спира цялата платформа

Kiteworks — компанията зад една от най-използваните платформи за сигурно споделяне на файлове в корпорации, банки и държавни структури — помоли на 25 септември всичките си клиенти да изключат системите си. Причината: „достоверна информация за заплаха от федерални разузнавателни служби“, според която неизвестен атакуващ може да удари Kiteworks инсталации. Няма CVE, няма кръпка и няма потвърден пробив — има само прозорец, в който платформата трябва да е изгасена.

Какво точно поискаха от клиентите

Официалното съобщение на Kiteworks говори за деветчасов превантивен прозорец през уикенда, в местното време на всеки клиент. Уведомленията, които стигнаха до администраторите и които BleepingComputer видя, бяха по-конкретни: изключване за шест часа между 02:00 и 08:00 UTC в събота, 26 септември. За Централна Европа това е 04:00–10:00 ч., за България — 05:00–11:00 ч., а за Ню Йорк прозорецът пада между 22:00 в петък и 04:00 в събота.

Две уточнения от съобщението са по-важни от часовете:

  • Изключвайте дори системи, които не са достъпни от интернет. Това е необичайно искане и подсказва, че компанията не е сигурна какъв е векторът.
  • Спрете сървърите преди началото на прозореца, а не точно в него.

Клиентите, които ползват хостинга на Kiteworks, няма какво да правят — компанията гаси техните инстанции сама. Тези, които държат платформата на собствено желязо, в AWS или в Azure, трябва да се справят сами. Kiteworks изрично уточни, че съветът се отнася само за собствената платформа, а не за дъщерните продукти Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai и 123FormBuilder.

Актуалното издание е 9.5.1 и според компанията то „покрива всички известни уязвимости“. Тоест обновяването не е защита срещу онова, от което се опасяват.

Федералните служби мълчат

Точно тук историята става странна. Kiteworks приписва сигнала на федерални разузнавателни служби, но нито една агенция не го потвърди публично. The Record съобщава, че ФБР е отказало коментар, а CISA не е отговорила на запитване. Германските BSI и BKA също са запазили мълчание пред европейските медии.

Няма назован CVE, няма индикатори за компромис, няма описание на атакуващия. Единственият намек за характера на проблема дойде от поддръжката на Kiteworks, която обясни на клиенти, че спирането е защита „срещу евентуални атаки с нулев ден“. Самата компания държи да подчертае, че „не е известно компрометиране на Kiteworks системи и този съвет е превантивен, а не реакция на потвърден пробив“.

Изследователите приемат сигнала насериозно именно защото е толкова неудобен. „Никой не иска от цялата си клиентска база да изключи производствените системи през уикенда заради предчувствие“, коментира Джейк Нот от watchTowr.

Какво да направите, ако сте администратор

Освен самото изключване, препоръките, обобщени от gbhackers, са стандартната хигиена за такъв момент:

  • минете на 9.5.1 или по-нова версия;
  • ограничете административния достъп до минимум адреси;
  • прегледайте необичайна активност по прехвърляне на файлове;
  • следете за неочаквани влизания и промени в правата;
  • запазете логовете — на приложението, на web сървъра, на автентикацията, на мрежата — преди да рестартирате, за да има какво да се анализира после.
Внимание

Ако платформата ви е спряна и след прозореца, не я вдигайте „за да работят хората“, преди да сте проверили логовете от периода. При атака с нулев ден следите обикновено са в автентикацията и в правата, а не в самите файлове.

Защо точно Kiteworks

Платформата покрива сигурен трансфер на файлове, корпоративна поща и обмен на чувствителни документи — тоест точно каналът, по който минават договори, финансови отчети и здравни данни. Такива системи са любима мишена: стига един пробив, за да изтече архивът на целия клиент.

Kiteworks вече е минала по този път. През декември 2020 г. компанията се казваше Accellion и нулев ден в старото ѝ решение FTA доведе до изтичане на данни при Университета на Колорадо, одиторската служба на щата Вашингтон, Flagstar Bank, Bombardier и Kroger. Оттогава продуктът е сменен, но репутационната памет остава — и вероятно обяснява защо този път реакцията е толкова драстична.

Случаят се вписва в лоша седмица за корпоративния софтуер: три AI агента пробиха 27 организации за шест дни, а атаките срещу файлови платформи вече рутинно се автоматизират. Подробностите за първоначалното шестчасово искане описахме в отделна новина.

Какво следва

Засега няма нито техническо описание, нито кръпка, нито потвърждение от агенция. Ако сигналът се окаже точен, в следващите дни очакваме CVE и извънредно издание; ако се окаже фалшива тревога, Kiteworks ще трябва да обясни на клиентите си защо е спряла производствени системи в цял свят за една събота. И двата сценария изискват едно и също от вас днес: пазете логовете и не връщайте платформата онлайн, преди да сте ги погледнали.

Източници: The Record, BleepingComputer, прес съобщение на Kiteworks

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още