Tech & GadgetsNieuwsAI-generated

Kiteworks liet klanten hun servers zes uur uitzetten na tip over mogelijke zero-day

Kiteworks, leverancier van software voor beveiligde bestandsoverdracht, heeft klanten geadviseerd hun servers zes uur volledig uit te zetten. Het advies was een voorzorgsmaatregel tegen een mogelijke zero-day-aanval, meldt BleepingComputer. Voor Nederlandse beheerders viel het venster vanmorgen tussen 04:00 en 10:00.

Zes uur offline, ook achter een firewall

In een bericht aan klanten schreef Frank Balonis, CISO van Kiteworks, dat het bedrijf beschikt over "geloofwaardige dreigingsinformatie van federale inlichtingenautoriteiten" die duidt op een mogelijk ophanden zijnde aanval. Het bedrijf adviseerde de systemen tijdens een venster van zes uur volledig te stoppen, met tijden die per tijdzone verschilden: 04:00 tot 10:00 Midden-Europese tijd op 26 september, en in New York van vrijdagavond 22:00 tot zaterdagochtend 04:00.

Opvallend aan het advies is dat Kiteworks klanten opriep de systemen ook offline te halen als ze niet direct vanaf internet bereikbaar zijn. Dat is een strenger advies dan gebruikelijk bij dit soort waarschuwingen, waar meestal wordt volstaan met het dichtzetten van externe toegang. Volgens de supportafdeling van het bedrijf was de maatregel bedoeld om een eventuele zero-day-exploit geen kans te geven.

Geen CVE, geen bewijs van inbraak

Kiteworks benadrukt dat het niet gaat om een reactie op een geconstateerde inbraak. "We zijn niet bekend met enige compromittering van Kiteworks-systemen, en dit advies is preventief in plaats van een reactie op een bevestigd datalek", aldus het bedrijf. Er is geen CVE-nummer gepubliceerd en er is geen technische beschrijving van een kwetsbaarheid vrijgegeven, waardoor beheerders weinig houvast hebben om zelf te beoordelen of hun installatie risico loopt.

Wat Kiteworks wel adviseert, is draaien op versie 9.5.1. In die release zijn volgens het bedrijf "alle bekende kwetsbaarheden verholpen". Wie op een oudere versie zit, heeft daarmee een concrete actie: bijwerken naar 9.5.1.

Waarom juist dit type software

Platformen voor managed file transfer zijn een terugkerend doelwit, en niet toevallig. Ze staan per definitie aan de rand van het netwerk, zijn vanaf internet bereikbaar en bevatten precies het soort bestanden dat organisaties niet als bijlage door de mail willen sturen: contracten, persoonsgegevens, financiële rapportages. Eén kwetsbaarheid in zo'n systeem levert een aanvaller in één keer een berg data op, zonder dat er verder in het netwerk ingebroken hoeft te worden.

BleepingComputer wijst erop dat de afpersgroep Clop in het verleden juist dit type platform heeft aangevallen om op grote schaal data te stelen. Dat patroon verklaart waarom een leverancier bereid is klanten te vragen hun productiesysteem een nacht plat te leggen op basis van een tip, nog voordat er een patch of zelfs een kwetsbaarheidsnummer bestaat.

Wat beheerders nu kunnen doen

Het adviesvenster is inmiddels verstreken. Voor organisaties die Kiteworks gebruiken blijft staan: controleer welke versie draait en werk bij naar 9.5.1, houd de communicatie van de leverancier in de gaten voor een eventuele CVE en patch, en bekijk de logs van de afgelopen dagen op onverwachte authenticatiepogingen en uitgaand verkeer. Zolang er geen technische details zijn, is dat het enige waar een beheerder op kan varen.