A Kiteworks suspendeu o alerta preventivo de paralisação dos sistemas após corrigir uma vulnerabilidade crítica em um recurso usado por menos de 1% dos clientes, confirmando que não foi detectada nenhuma invasão ou exploração. A empresa ainda não revelou detalhes da vulnerabilidade nem seu número CVE.
A Kiteworks restabeleceu os sistemas hospedados dos clientes e retirou sua recomendação de desligar os servidores, após desenvolver uma correção para uma vulnerabilidade crítica em um dos recursos de sua plataforma. A empresa afirmou que não encontrou evidências de invasão em nenhum de seus sistemas ou nos sistemas de seus clientes, e também não detectou atividade suspeita durante o período de monitoramento.
No sábado, a empresa havia solicitado aos clientes em todo o mundo que desligassem temporariamente os servidores da Kiteworks, após receber um alerta de autoridades federais de inteligência sobre a possibilidade de um ataque cibernético iminente. Em 27 de setembro, anunciou que a recomendação de desligamento não estava mais em vigor e pediu aos clientes que ainda não tivessem reiniciado os sistemas que os colocassem novamente em serviço.
O que a empresa corrigiu?
A Kiteworks explicou que corrigiu uma vulnerabilidade crítica em um recurso não identificado usado por menos de 1% do total de seus clientes. A empresa também adicionou uma camada extra de proteção a todos os ambientes e afirmou que todos os seus outros produtos não foram afetados e que não possui indícios de que a vulnerabilidade tenha sido realmente explorada.
Os clientes que hospedam uma versão autogerenciada do Kiteworks Advanced Forms precisam entrar em contato com o suporte da empresa para obter a assistência necessária. Já os sistemas hospedados foram colocados novamente em funcionamento pela empresa após a conclusão dos procedimentos de correção e monitoramento.
Por que esta notícia é importante?
A Kiteworks administra uma rede privada de conteúdo que reúne e-mail corporativo, compartilhamento de arquivos, transferência gerenciada de arquivos, APIs e formulários web. A plataforma atende milhares de empresas e órgãos governamentais, com mais de 100 milhões de usuários em sua rede privada de dados, o que faz com que a decisão de desligamento preventivo tenha um amplo impacto operacional, mesmo com o recurso afetado restrito a uma pequena porcentagem dos clientes.
O incidente ganha importância adicional porque as plataformas de compartilhamento e transferência de arquivos normalmente lidam com documentos sensíveis e já foram alvo de ataques de roubo de dados e extorsão. Além disso, o nome da empresa está associado ao histórico da Accellion, nome pelo qual a Kiteworks era conhecida anteriormente, e a uma campanha na qual o grupo Clop explorou vulnerabilidades no antigo software File Transfer Appliance, resultando em invasões que atingiram diversas entidades e empresas.
O que ainda não se sabe?
A Kiteworks não revelou detalhes da vulnerabilidade que corrigiu, e até agora não foi atribuído a ela um número CVE que facilite seu rastreamento e a verificação de suas atualizações. A Shadowserver também identificou cerca de 400 versões da Kiteworks acessíveis pela internet, incluindo 234 nos Estados Unidos, sem determinar quantos sistemas foram atualizados ou quais representam honeypots.
Leitura editorial: a medida mais importante aqui é a transição da Kiteworks de uma recomendação ampla de desligamento para uma retomada condicionada a uma correção centralizada e ao monitoramento contínuo, e não um anúncio de invasão confirmada. No entanto, a ausência de detalhes técnicos e de um número CVE limita a capacidade das equipes de segurança de verificar de forma independente a extensão do risco. Por isso, a revisão das versões autogerenciadas e o contato com o suporte continuam sendo prioridades para os clientes afetados.