Американская компания Kiteworks, разработчик систем для защищённого обмена файлами и конфиденциальными данными, в пятницу, 25 сентября, разослала клиентам необычную рекомендацию: на выходных выключить свои системы на девять часов. Время окна отключения компания сообщила каждому клиенту в письме, с учётом его часового пояса. Поводом, по словам компании, стали достоверные данные американских спецслужб о том, что злоумышленники могут попытаться атаковать часть систем Kiteworks. Клиенты, которые сами размещают Kiteworks — на своих серверах или в AWS и Azure, — должны были отключить системы самостоятельно. Системы, размещённые у Kiteworks, компания выключила сама.
В Kiteworks подчеркнули, что признаков взлома нет и мера носит превентивный характер. Какая спецслужба передала сведения и какая группировка стоит за угрозой, в компании не сообщили, а в CISA от официальных комментариев отказались. Масштаб при этом немаленький: по данным компании, её платформой пользуются более 100 млн человек, а среди клиентов — тысячи компаний и госорганов. Исследователь Кевин Бомонт сослался на данные, по которым из интернета доступно не меньше тысячи серверов Kiteworks, хотя эта оценка, скорее всего, завышена.
Уже 27 сентября рекомендацию отменили для всех клиентов: мониторинг, который вёлся во время отключения, аномальной активности не выявил. Но простой оказался не напрасным. Пока серверы стояли выключенными, специалисты Kiteworks вместе со спецслужбами изучали угрозу и нашли ранее неизвестную критическую уязвимость. Она затрагивает Advanced Forms — инструмент для защищённого сбора данных, который включён менее чем у 1% клиентов, это около 50 организаций. Исправление разработали и развернули прямо в это окно, а во всех средах, где работает Kiteworks, дополнительно усилили защиту. Остальные продукты Kiteworks уязвимость не затронула. Продуктов дочерних компаний — ownCloud, DRACOON, Zivver, 123FormBuilder и других — не касалась и сама рекомендация об отключении. Клиентам, которые сами размещают Advanced Forms, посоветовали обратиться в поддержку.
Технических подробностей пока нет. Kiteworks не раскрыл, в чём суть уязвимости и как её можно эксплуатировать, публичного идентификатора CVE тоже нет. Признаков того, что уязвимость успели использовать злоумышленники, не обнаружено. Все уязвимости, которые были известны компании до этого, закрыты в версии 9.5.1.
Такая осторожность объяснима историей компании. Раньше Kiteworks назывался Accellion и сменил название в октябре 2021 года, после того как через уязвимость в его устаревшем продукте для передачи файлов FTA вымогатели взломали сотни организаций. По тем атакам профильные ведомства стран «Пяти глаз» в феврале 2021 года выпустили совместное предупреждение. На этот раз компания решила не рисковать. CISO Kiteworks Фрэнк Балонис признал, что просить клиентов выключить рабочие системы — решение, которое ни один вендор не принимает легко, но сказал, что поступил бы так же снова. В отрасли этот шаг уже обсуждают: одни видят в нём пример того, как разведданные позволяют опередить атаку, другие — перестраховку.
Вывод для бизнеса: история Kiteworks — хороший повод проверить собственный план реагирования. Сможет ли команда быстро выключить критичные системы, если поставщик или CERT предупредит об атаке в пятницу вечером? Кто принимает такое решение, сколько времени уйдёт на отключение и как потом безопасно вернуть сервисы в строй? Системы обмена файлами — любимая цель вымогателей (достаточно вспомнить MOVEit и GoAnywhere), потому что в них по определению хранятся чувствительные документы. Чем меньше таких систем доступно из интернета и чем быстрее их можно изолировать, тем дешевле обойдётся следующая уязвимость нулевого дня.
Иногда самая надёжная защита — вовремя выключить сервер. Услуга «Экстренное выключение серверов» от Cloud4Y позволяет остановить или запустить виртуальные машины телефонным звонком: набираете номер, вводите персональный код организации и нужную команду. Отключение занимает несколько секунд и сработает, даже если у вас нет доступа к интернету. Первые 30 дней — бесплатно.
Источник: habr.com