Gegenüber BleepingComputer bestätigte Kiteworks die Warnung. “Kiteworks hat glaubwürdige Bedrohungsinformationen von föderalen Nachrichtendiensten erhalten, wonach ein Bedrohungsakteur versuchen könnte, einige Kiteworks-Systeme von Kunden anzugreifen”, teilte das Unternehmen mit. Man habe die Kunden direkt informiert und “aus äußerster Vorsicht” ein vorsorgliches Abschaltfenster empfohlen, während man gemeinsam mit den Partnern aus der Strafverfolgung an der Klärung des Sachverhalts arbeite.

Einen Einbruch schließt der Hersteller derzeit aus: “Uns ist keine Kompromittierung von Kiteworks-Systemen bekannt, und dieser Hinweis ist präventiv und keine Reaktion auf einen bestätigten Sicherheitsvorfall.” Zugleich verweist das Unternehmen auf den Patch-Stand: “Alle bekannten Schwachstellen sind in unserer aktuellen Version 9.5.1 behoben”, Kunden sollten stets die neueste Fassung einsetzen.

Ob tatsächlich eine unbekannte Lücke im Spiel ist, lässt Kiteworks offen. Der Kundensupport erklärte gegenüber Heise jedoch, die Empfehlung ziele auf den Schutz vor möglichen Zero-Day-Angriffen: “Der Grund, warum wir Sie bitten, die Server herunterzufahren, ist der Schutz vor etwaigen Zero-Day-Angriffen.” Weder die Stellungnahme gegenüber BleepingComputer noch die von Heise zitierte Kundenbenachrichtigung bestätigt allerdings, dass eine Zero-Day-Schwachstelle entdeckt oder ausgenutzt wurde. Offiziell bleibt es bei der Darstellung, sämtliche bekannten Schwachstellen seien in Version 9.5.1 geschlossen und die Abschaltung erfolge allein aufgrund der behördlichen Hinweise.

Anzeige

Kiteworks entwickelt Produkte für sichere Dateiübertragung und Kommunikation, die unter anderem von Behörden, Finanzinstituten und Unternehmen eingesetzt werden. Weil auf solchen Plattformen regelmäßig sensible Dokumente liegen, sind sie ein lohnendes Ziel für Kriminelle, die Daten entwenden und anschließend Lösegeld erpressen.

Welcher Akteur hinter den befürchteten Angriffen stehen könnte, ist nicht bekannt. Einschlägig aufgefallen ist in der Vergangenheit die Erpressergruppe Clop, die wiederholt Unternehmensplattformen für Datendiebstahl ins Visier nahm – darunter Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo und MOVEit Transfer. Das US-Außenministerium hat inzwischen eine Belohnung von zehn Millionen US-Dollar für Hinweise ausgelobt, die die Angriffe der Gruppe mit einer ausländischen Regierung in Verbindung bringen.