Kiteworks hat die Empfehlung, Systeme vorsorglich abzuschalten, wieder aufgehoben. „Die kontinuierliche Überwachung während des gesamten Zeitraums zeigte keine auffälligen Aktivitäten, und das Unternehmen hat keinerlei Hinweis darauf, dass ein Kiteworks- oder Kundensystem kompromittiert wurde", teilte der Anbieter mit. In einer Aktualisierung der ursprünglichen Warnung heißt es weiter: „Seit dem 27. September ist die Empfehlung zum Herunterfahren für alle Kunden aufgehoben. Wer noch nicht neu gestartet hat, kann sein Kiteworks-System wieder online nehmen."
Den Anlass für die ungewöhnliche Maßnahme hatte eine Warnung bundesstaatlicher Nachrichtendienste vor einem möglicherweise kurz bevorstehenden Angriff geliefert. Kiteworks forderte seine Kunden daraufhin weltweit auf, die Server vorübergehend vom Netz zu nehmen.
Während dieses Zeitfensters entwickelte und verteilte das Unternehmen einen Fix für eine kritische Schwachstelle. Betroffen ist eine nicht näher benannte Funktion, die laut Kiteworks von weniger als einem Prozent aller Kunden eingesetzt wird. Wer Kiteworks Advanced Forms selbst hostet, soll sich für weitere Unterstützung an den Support wenden.
„Kiteworks hat während des Zeitfensters einen Fix entwickelt und ausgerollt, zusätzlich eine weitere Schutzebene über alle Umgebungen gelegt und hat keinen Hinweis darauf, dass die Schwachstelle jemals ausgenutzt wurde. Alle übrigen Kiteworks-Produkte waren nicht betroffen", so das Unternehmen. Weitere technische Details zur Lücke stehen bislang aus, auch eine CVE-Kennung zur einfacheren Nachverfolgung wurde bisher nicht vergeben.
Der Scanning-Dienst Shadowserver zählt knapp 400 über das Internet erreichbare Kiteworks-Instanzen, die meisten davon (234) in den Vereinigten Staaten. Wie viele davon Honeypots sind oder bereits gepatcht wurden, geht aus den Daten nicht hervor.
Plattformen für Dateiaustausch sind ein bevorzugtes Ziel von Erpressergruppen, weil dort sensible Dokumente lagern und sich Datendiebstahl unmittelbar in Lösegeldforderungen ummünzen lässt. Kiteworks kennt dieses Muster aus eigener Erfahrung: Unter dem früheren Namen Accellion war die veraltete File Transfer Appliance (FTA) Ziel von Zero-Day-Angriffen der Clop-Bande, die seit Jahren Schwachstellen in Unternehmenslösungen für Dateitransfer ausnutzt.
Accellion erklärte damals, rund 300 Kunden hätten die zwanzig Jahre alte FTA-Software genutzt; weniger als 100 davon seien kompromittiert worden, und bei weniger als zwei Dutzend Opfern sei es „offenbar zu erheblichem Datendiebstahl" gekommen. Die Kampagne zog eine Serie von Datenlecks nach sich, betroffen waren unter anderem der Sicherheitsanbieter Qualys, der Energiekonzern Shell, die Reserve Bank of New Zealand, die Supermarktkette Kroger, Singtel, die australische Wertpapieraufsicht ASIC, das Rechnungsprüfungsamt des US-Bundesstaats Washington sowie mehrere Universitäten.
Im Februar 2021 veröffentlichten die Five-Eyes-Staaten eine gemeinsame Sicherheitswarnung zu diesen Angriffen und den anschließenden Erpressungsversuchen. Darin wurden Accellion-Kunden aufgefordert, den Internetzugriff auf verwundbare Server zu sperren und die Systeme zu aktualisieren.
