Kiteworks levantó su aviso preventivo de detener los sistemas después de corregir una vulnerabilidad crítica en una función utilizada por menos del 1 % de los clientes, y confirmó que no se había detectado ninguna intrusión ni explotación. La empresa aún no ha revelado los detalles de la vulnerabilidad ni su número CVE.
Kiteworks devolvió al servicio los sistemas alojados de sus clientes y levantó su recomendación de apagar los servidores, después de desarrollar una corrección para una vulnerabilidad crítica en una de las funciones de su plataforma. La empresa afirmó que no había encontrado pruebas de que alguno de sus sistemas o de los sistemas de sus clientes hubiera sido comprometido, y que tampoco había detectado actividad sospechosa durante el periodo de vigilancia.
El sábado, la empresa había pedido a clientes de todo el mundo que apagaran temporalmente los servidores de Kiteworks, tras recibir una advertencia de autoridades federales de inteligencia sobre la posibilidad de un ciberataque inminente. El 27 de septiembre, anunció que la recomendación de apagado ya no estaba vigente y pidió a los clientes que no hubieran reiniciado sus sistemas que los devolvieran al servicio.
¿Qué corrigió la empresa?
Kiteworks explicó que había corregido una vulnerabilidad crítica en una función no identificada utilizada por menos del 1 % del total de sus clientes. También añadió una capa de protección adicional a todos los entornos y afirmó que ninguno de sus otros productos se había visto afectado, y que no tenía indicios de que la vulnerabilidad hubiera sido explotada realmente.
Los clientes que alojan una versión autogestionada de Kiteworks Advanced Forms deben ponerse en contacto con el soporte de la empresa para obtener la asistencia necesaria. En cuanto a los sistemas alojados, la empresa los devolvió al funcionamiento después de completar los procedimientos de corrección y vigilancia.
¿Por qué es importante esta noticia?
Kiteworks gestiona una red de contenido privada que reúne el correo electrónico corporativo, el intercambio de archivos, la transferencia administrada de archivos, las API y los formularios web. La plataforma presta servicio a miles de empresas y organismos gubernamentales, con más de 100 millones de usuarios de su red de datos privada, lo que hace que la decisión de apagado preventivo tenga un amplio impacto operativo incluso aunque la función afectada se limite a un pequeño porcentaje de los clientes.
El incidente cobra una importancia adicional porque las plataformas de intercambio y transferencia de archivos suelen manejar documentos sensibles, y anteriormente han sido objetivo de ataques de robo de datos y extorsión. Además, el nombre de la empresa está vinculado al historial de Accellion, nombre por el que Kiteworks era conocida anteriormente, y a una campaña en la que la banda Clop explotó vulnerabilidades del antiguo programa File Transfer Appliance, lo que provocó intrusiones que afectaron a varias entidades y empresas.
¿Qué sigue sin conocerse?
Kiteworks no ha revelado los detalles de la vulnerabilidad que corrigió, y hasta ahora no se le ha asignado un número CVE que facilite su seguimiento y la verificación de sus actualizaciones. Shadowserver también detectó cerca de 400 instancias de Kiteworks accesibles a través de Internet, 234 de ellas en Estados Unidos, sin determinar cuántos sistemas habían sido actualizados ni cuántos representaban honeypots.
Lectura editorial: La medida más importante aquí es el paso de Kiteworks de una recomendación generalizada de apagado a un reinicio condicionado a una corrección centralizada y una vigilancia continua, no el anuncio de una intrusión confirmada. Sin embargo, la ausencia de detalles técnicos y de un número CVE limita la capacidad de los equipos de seguridad para verificar de forma independiente el alcance del riesgo, por lo que revisar las versiones autogestionadas y ponerse en contacto con el soporte sigue siendo una prioridad para los clientes afectados.