Kiteworks отменила свою превентивную рекомендацию отключить системы после устранения критической уязвимости в функции, используемой менее чем 1% клиентов, подтвердив отсутствие обнаруженных взломов или эксплуатации. Компания пока не раскрыла подробности уязвимости или связанный с ней номер CVE.
Kiteworks вернула размещённые клиентские системы в эксплуатацию и отменила рекомендацию отключить серверы после разработки исправления для критической уязвимости в одной из функций своей платформы. Компания заявила, что не обнаружила доказательств взлома каких-либо собственных систем или систем клиентов, а также не зафиксировала подозрительной активности в период наблюдения.
В субботу компания попросила клиентов по всему миру временно отключить серверы Kiteworks после получения предупреждения от федеральных разведывательных органов о возможной imminent кибератаке. 27 сентября она объявила, что рекомендация об отключении больше не действует, и призвала клиентов, которые ещё не выполнили перезапуск, вернуть свои системы в эксплуатацию.
Что именно исправила компания?
Kiteworks пояснила, что устранила критическую уязвимость в неназванной функции, которой пользуются менее 1% всех её клиентов. Компания также добавила дополнительный уровень защиты во все среды и заявила, что остальные её продукты не пострадали, а признаков фактической эксплуатации уязвимости у неё нет.
Клиентам, размещающим самостоятельно управляемую версию Kiteworks Advanced Forms, необходимо обратиться в службу поддержки компании для получения необходимой помощи. Размещённые системы компания вернула в работу после завершения процедур исправления и мониторинга.
Почему это важно?
Kiteworks управляет частной сетью контента, объединяющей корпоративную электронную почту, обмен файлами, управляемую передачу файлов, API и веб-формы. Платформа обслуживает тысячи компаний и государственных учреждений, а её частной сетью данных пользуются более 100 миллионов человек, поэтому решение о превентивном отключении имело значительные операционные последствия, даже несмотря на то, что затронутая функция используется лишь небольшой долей клиентов.
Этот инцидент имеет дополнительное значение, поскольку платформы обмена файлами и их передачи обычно обрабатывают конфиденциальные документы и ранее становились целью атак с кражей данных и вымогательством. Кроме того, название компании связано с историей Accellion, под которым Kiteworks была известна ранее, а также с кампанией, в ходе которой группировка Clop использовала уязвимости в старой программе File Transfer Appliance, что привело к взломам, затронувшим различные организации и компании.
Что по-прежнему неизвестно?
Kiteworks не раскрыла подробности устранённой уязвимости, и ей пока не присвоен номер CVE, который облегчал бы её отслеживание и проверку обновлений. Shadowserver также обнаружила около 400 доступных через интернет экземпляров Kiteworks, из них 234 — в США, не уточнив, сколько систем было обновлено и сколько из них представляют собой honeypots.
Редакционный комментарий: наиболее важным здесь является переход Kiteworks от широкой рекомендации отключить системы к их возобновлению при условии централизованного исправления и постоянного мониторинга, а не объявление о подтверждённом взломе. Однако отсутствие технических подробностей и номера CVE ограничивает возможности команд безопасности самостоятельно проверить масштаб угрозы, поэтому проверка самостоятельно размещённых версий и обращение в службу поддержки остаются приоритетом для затронутых клиентов.