Kiteworks попросила клиентов временно выключить серверы для защищённого обмена файлами. Компания получила предупреждение от федеральных властей о возможной атаке и рекомендовала отключение на шесть часов 26 сентября. В уведомлении Kiteworks подчеркнула, что покуда нет подтверждённых случаев взлома.

Рекомендация распространялась на все системы, в том числе те, которые не имеют прямого доступа из интернета. Владельцы локальных установок и самостоятельно управляемых систем в AWS и Azure должны были выключить серверы сами. Размещённые у Kiteworks системы компания отключила самостоятельно.

Окна отключения различались по часовым поясам. Позже Kiteworks опубликовала уточнение, в котором предложила девятичасовое окно в местном времени каждого клиента. Разницу между двумя рекомендациями компания не объяснила.

Директор по информационной безопасности Фрэнк Балонис сообщил, что неизвестный злоумышленник может попытаться атаковать отдельные системы Kiteworks. Компания не назвала источник предупреждения и не описала угрозу детально. Служба поддержки предположила возможность эксплуатации уязвимости нулевого дня, но технического описания или подтверждения её существования так и не дала.

Kiteworks заявила, что версия 9.5.1 устраняет все известные уязвимости, и рекомендовала переходить на этот выпуск. На момент предупреждения не было опубликовано ни идентификатора CVE, ни индикаторов компрометации, ни отдельного исправления для предполагаемой новой ошибки.

Требование отключить даже системы без прямого доступа в интернет выглядит необычно. Kiteworks не раскрыла, почему это нужно, и не сообщила о краже данных, проникновении в инфраструктуру клиентов или компрометации собственных серверов.

Kiteworks используют организации для передачи крупных файлов и конфиденциальных документов. Такие платформы привлекают киберпреступников возможностью получить доступ к большому объёму чувствительных данных через один сервер.

У компании был опыт подобных инцидентов под старым брендом Accellion. В конце 2020 и начале 2021 года злоумышленники использовали уязвимости в Accellion File Transfer Appliance для кражи данных и вымогательства. Тот продукт работал на другой кодовой базе и не имеет отношения к нынешней платформе Kiteworks.

Дочерние компании Kiteworks — Zivver, DRACOON, totemo, ownCloud, WAMNET и 123Formbuilder — заявили, что предупреждение их продукты не затрагивает. После завершения периода отключения компания не сообщала о подтверждённых атаках или успешных взломах.