Kiteworksは、顧客の1%未満が利用する機能の重大な脆弱性を修正した後、システム停止に関する予防的な警告を解除し、侵害や悪用は確認されていないと明らかにした。同社は脆弱性の詳細やCVE番号をまだ公表していない。
Kiteworksは、自社プラットフォームの機能の一つに存在した重大な脆弱性への修正を開発した後、ホスティングしている顧客システムを復旧させ、サーバー停止の勧告を解除した。同社は、自社のシステムや顧客のシステムが侵害された証拠は見つからず、監視期間中に不審な活動も確認されなかったと述べた。
同社は土曜日、差し迫ったサイバー攻撃の可能性について連邦情報機関から警告を受けたことを受け、世界中の顧客にKiteworksのサーバーを一時的に停止するよう要請していた。9月27日、同社は停止勧告が無効になったと発表し、まだ再起動していない顧客に対して、システムを復旧させるよう呼びかけた。
同社は何を修正したのか?
Kiteworksは、全顧客の1%未満が利用する名称未公表の機能に存在した重大な脆弱性を修正したと説明した。また、すべての環境に追加の保護層を導入し、その他の全製品は影響を受けておらず、脆弱性が実際に悪用されたことを示す兆候もないと述べた。
Kiteworks Advanced Formsの自己管理型のバージョンをホスティングしている顧客は、必要な支援を受けるために同社のサポートへ連絡する必要がある。ホスティング環境については、修正と監視の手続きを完了した後、同社が稼働を再開させた。
なぜこのニュースが重要なのか?
Kiteworksは、企業メール、ファイル共有、マネージド・ファイル転送、API、ウェブフォームを統合するプライベートコンテンツネットワークを運営している。同プラットフォームは数千の企業や政府機関に利用されており、同社のプライベートデータネットワークの利用者は1億人を超える。そのため、影響を受けた機能が顧客の小さな割合に限られていても、予防的な停止措置は広範な運用上の影響をもたらす。
この事案がさらに重要なのは、ファイル共有・転送プラットフォームが通常、機密文書を扱っており、過去にもデータ窃取や恐喝攻撃の標的になってきたためだ。また、同社の名称は、かつてKiteworksが知られていたAccellionの経歴とも結び付いている。Accellionでは、Clopギャングが旧File Transfer Applianceソフトウェアの脆弱性を悪用するキャンペーンを展開し、複数の機関や企業に及ぶ侵害につながった。
まだ分かっていないことは何か?
Kiteworksは修正した脆弱性の詳細を公表しておらず、追跡や更新内容の検証を容易にするCVE番号も、現時点では割り当てられていない。また、Shadowserverはインターネット上からアクセス可能なKiteworksのインスタンスを約400件確認しており、そのうち234件は米国にあるが、更新済みのシステム数や、honeypot(おとりシステム)に該当するシステム数は明らかにしていない。
編集部の見解:ここで最も重要なのは、Kiteworksが広範な停止勧告から、中央での修正と継続的な監視を条件とした再稼働へ移行したことであり、侵害が確認されたと発表したことではない。しかし、技術的な詳細とCVE番号がないため、セキュリティチームが危険の範囲を独自に検証する能力は限られる。そのため、影響を受ける顧客にとっては、自己ホスティング版の確認とサポートへの連絡が引き続き優先事項となる。