Kiteworks попросил клиентов отключить серверы

3 мин
Kiteworks попросил клиентов отключить серверы

Американская организация Kiteworks, разработчик систем для защищённого обмена файлами и конфиденциальными данными, в пятницу, 25 сентября, разослала клиентам необычную рекомендацию: на выходных выключить свои системы на девять часов. Время окна отключения организация сообщила каждому клиенту в письме, с учётом его часового пояса. Поводом, по словам компании, стали достоверные данные американских спецслужб о том, что злоумышленники могут попытаться атаковать часть систем Kiteworks. Клиенты, которые сами размещают Kiteworks — на своих серверах или в AWS и Azure, — должны были отключить системы самостоятельно. Системы, размещённые у Kiteworks, организация выключила сама.

В Kiteworks подчеркнули, что признаков взлома нет и мера носит превентивный характер. Какая спецслужба передала сведения и какая группировка стоит за угрозой, в компании не сообщили, а в CISA от официальных комментариев отказались. Масштаб при этом немаленький: по данным компании, её платформой пользуются более 100 млн человек, а среди клиентов — тысячи компаний и госорганов. Исследователь Кевин Бомонт сослался на данные, по которым из интернета доступно не меньше тысячи серверов Kiteworks, хотя эта оценка, скорее всего, завышена.

Уже 27 сентября рекомендацию отменили для всех клиентов: мониторинг, который вёлся во время отключения, аномальной активности не выявил. Но простой оказался не напрасным. Пока серверы стояли выключенными, специалисты Kiteworks наряду со спецслужбами изучали угрозу и нашли ранее неизвестную критическую уязвимость. Она затрагивает Advanced Forms — средство для защищённого сбора данных, который включён не более у 1 процентов клиентов, это приблизительно 50 организаций. Исправление разработали и развернули прямо в это окно, а во всех средах, где работает Kiteworks, дополнительно усилили защиту. Остальные продукты Kiteworks уязвимость не затронула. Продуктов дочерних компаний — ownCloud, DRACOON, Zivver, 123FormBuilder и других — не касалась и сама рекомендация об отключении. Клиентам, которые сами размещают Advanced Forms, посоветовали обратиться в поддержку.

Технических подробностей пока нет. Kiteworks не раскрыл, в чём суть уязвимости и как её можно эксплуатировать, публичного идентификатора CVE тоже нет. Признаков того, что уязвимость успели использовать злоумышленники, не обнаружено. Все уязвимости, которые были известны компании до этого, закрыты в версии 9.5.1.

Такая осторожность объяснима историей компании. Раньше Kiteworks назывался Accellion и сменил название в октябре 2021 года, после того как через уязвимость в его устаревшем продукте для передачи файлов FTA вымогатели взломали сотни организаций. По тем атакам профильные ведомства стран «Пяти глаз» в феврале 2021 года выпустили совместное предупреждение. На этот раз организация решила не рисковать. CISO Kiteworks Фрэнк Балонис признал, что просить клиентов выключить рабочие системы — решение, которое ни один вендор не принимает легко, но сказал, что поступил бы так же снова. В отрасли этот шаг уже обсуждают: одни видят в нём пример того, как разведданные позволяют опередить атаку, другие — перестраховку.

Вывод для бизнеса: история Kiteworks — хороший повод проверить собственный план реагирования. Сможет ли команда быстро выключить критичные системы, если поставщик или CERT предупредит об атаке в пятницу вечером? Кто принимает такое подход, сколько времени уйдёт на отключение и как потом безопасно вернуть сервисы в строй? Системы обмена файлами — любимая цель вымогателей (в достаточной степени вспомнить MOVEit и GoAnywhere), потому что в них по определению хранятся чувствительные документация. Чем меньше таких систем доступно из интернета и чем быстрее их можно изолировать, тем дешевле обойдётся следующая уязвимость нулевого дня.

Иногда самая надёжная защита — вовремя выключить хост. Услуга «Экстренное выключение серверов» от Cloud4Y позволяет остановить или запустить виртуальные машины телефонным звонком: набираете номер, вводите персональный исходник организации и нужную команду. Отключение занимает некоторое количество секунд и сработает, даже если у вас нет доступа к интернету. Первые 30 дней — бесплатно.

Читают сейчас

Commodore 128 превратили в трекер для морских судов

17 минут назад

Commodore 128 превратили в трекер для морских судов

Команда разработчиков превратила 8-битный домашний компьютер Commodore 128 в автоматическую идентификационную систему (АИС) для отслеживания морских судов — AIS4CBM. Читать далее

32 минуты назад

Минцифры представило третий пакет мер по борьбе с кибермошенничеством

Минцифры вынесло на общественное обсуждение третий пакет мер по борьбе с интернет‑мошенничеством. Законопроект обнародован на портале regulation.gov.ru. В документ вошли инициативы, связанные с обрабо

50 минут назад

В «Дизайнере продуктов» от «Диасофт» появилась функция разрабатывать собственные типы объектов без программирования

Организация «Диасофт» расширила возможности «Дизайнера продуктов» в составе решения «Продуктовая фабрика» (Digital Q.ProductFactory). «Дизайнер продуктов» содержит инструментарий для быстрого no-code

Роверы‑доставщики стартовали подчиняться единым правилам движения

54 минуты назад

Роверы‑доставщики стартовали подчиняться единым правилам движения

Начало действовать постановление правительства РФ о новом экспериментальном правовом режиме, регулирующем передвижение роботов‑доставщиков в 34 регионах. По итогам трёхлетнего пилота власти ожидают, ч

Слишком реалистично: в Сети восхитились анатомией NPC в GTA 6

58 минут назад

Слишком реалистично: в Сети восхитились анатомией NPC в GTA 6

В Сети опубликовали новые кадры Grand Theft Auto 6. Настоящим хитом стал пляжный снимок, на котором пользователи разобрали на пиксели анатомию местных жителей. И народ тут же заговорил об очередном те