Ungewöhnlich an der Warnung ist vor allem ihre Radikalität: Kiteworks empfiehlt nicht ein Update oder eine Konfigurationsänderung, sondern das komplette Herunterfahren der Systeme während eines definierten Zeitfensters. Das Unternehmen beantwortete Nachfragen dazu nicht, ob für die zugrundeliegende Lücke bereits eine CVE-Nummer existiert oder welche Gruppen die Plattform angreifen.
Auch von behördlicher Seite gibt es bislang keine Einordnung. Das FBI lehnte eine Stellungnahme ab, die US-Cybersicherheitsbehörde CISA reagierte nicht auf Anfragen.
Das Unternehmen hat eine belastete Vorgeschichte. Kiteworks firmierte früher unter dem Namen Accellion und betrieb ein verbreitetes Werkzeug für Dateitransfers. Im Dezember 2020 nutzte die russische Hackergruppe Clop eine Zero-Day-Schwachstelle darin aus, um bei Dutzenden prominenten Organisationen Daten zu stehlen. Betroffen waren unter anderem die University of Colorado, das Rechnungsprüfungsamt des Bundesstaats Washington, die Flagstar Bank, der Flugzeugbauer Bombardier und die US-Einzelhandelskette Kroger.
Jake Knott, leitender Mitarbeiter bei der Sicherheitsfirma watchTowr, erklärte, man verfolge die Lage aktiv, und hob hervor, wie ungewöhnlich und beunruhigend die Empfehlung sei, die Server praktisch vom Strom zu nehmen. „Es gibt keine bekannte CVE, keinen Patch und keine weiteren technischen Details – aber niemand fordert seinen gesamten Kundenstamm auf, Produktivsysteme über das Wochenende abzustöpseln, weil er nur eine Vermutung hat“, sagte er und verwies auf die früheren Vorfälle unter dem Namen Accellion.
„Es sind zwar Jahre vergangen und der Name hat sich geändert, der Appetit der Angreifer auf Appliances für verwalteten Dateitransfer aber nicht, und wir haben keinen Grund zu der Annahme, dass es diesmal anders ist“, so Knott weiter. „Anders gesagt: Das ist vertrautes Terrain, aber nicht von der beruhigenden Sorte.“
Kiteworks selbst verweist Kunden darauf, stets die aktuellste Version einzusetzen; Release 9.5.1 adressiert nach Angaben des Herstellers sämtliche bekannten Schwachstellen. Offen bleibt damit, ob die von den Nachrichtendiensten gemeldete Bedrohung eine bislang unveröffentlichte Lücke betrifft – der Hinweis des Kundensupports gegenüber Heise auf einen möglichen Zero-Day legt dies nahe, wurde vom Unternehmen jedoch nicht bestätigt.
