Kiteworks hat am Wochenende einen ungewöhnlichen Schritt unternommen: Der Anbieter von Lösungen für sicheren Datenaustausch, vormals Accellion, riet seinen Kunden, ihre Server vorübergehend vom Netz zu nehmen. Grundlage waren nach Firmenangaben glaubwürdige Bedrohungsinformationen von US-Bundesbehörden.
In der Mitteilung vom Freitag empfahl das Unternehmen ein „neunstündiges vorsorgliches Abschaltfenster" für On-Premises-Installationen und von Kunden selbst gehostete Instanzen. Zur Begründung hieß es, Angreifer könnten Zero-Day-Schwachstellen in den Produkten ins Visier nehmen.
Am Sonntag folgte die Entwarnung. Kiteworks hob die Empfehlung für alle Kunden auf. „Kunden mit selbst gehostetem Advanced Forms sollten sich für Unterstützung an den Kundensupport wenden. Alle Systeme, die Kiteworks im Auftrag von Kunden betreibt, sind wieder in Betrieb und laufen normal", teilte das Unternehmen mit.
Welche Bedrohung konkret dahintersteckte, ließ die öffentliche Ankündigung offen. In E-Mails an die Kundschaft nannte Kiteworks jedoch eine schwerwiegende Schwachstelle im Produkt Advanced Forms als Auslöser der Abschaltempfehlung. Advanced Forms dient der sicheren Datenerhebung.
„Advanced Forms ist bei weniger als 1 % unserer Kunden aktiviert, bei unter 50 Organisationen, und die Schwachstelle ist ausschließlich auf dieses Produkt beschränkt. Alle anderen Produkte, darunter DPE, Dateizusammenarbeit, Dateiübertragung, E-Mail-Verschlüsselung, APIs und MFT, sind nicht betroffen", zitiert eine auf Reddit geteilte Kopie der E-Mail das Unternehmen.
Hinweise auf eine Ausnutzung der Schwachstelle gibt es dem Anbieter zufolge nicht. Kiteworks erklärte, man arbeite mit „Branchenpartnern, darunter Mandiant", zusammen, um Erkenntnisse über die Bedrohung auszutauschen.
Frank Balonis, CISO von Kiteworks, ordnete das Vorgehen so ein: „Kiteworks hat von föderalen Nachrichtendiensten glaubwürdige Bedrohungsinformationen erhalten, die darauf hindeuten, dass ein Bedrohungsakteur versuchen könnte, bestimmte Kiteworks-Systeme anzugreifen. Aus äußerster Vorsicht haben wir die Kunden direkt benachrichtigt und ein vorsorgliches Abschaltfenster empfohlen, während wir die Angelegenheit gemeinsam mit den föderalen Nachrichtendiensten weiter aufarbeiten."
Balonis betonte zudem, es gebe keinerlei Anzeichen dafür, dass Systeme von Kiteworks oder von Kunden kompromittiert worden seien. Die Warnung sei präventiv und keine Reaktion auf einen bestätigten Einbruch. Alle bekannten Schwachstellen seien in der aktuellen Version 9.5.1 berücksichtigt; Kunden sollten weiterhin die jeweils neueste Version einsetzen.
