Het Amerikaanse technologiebedrijf Kiteworks heeft een voorzorgsadvies ingetrokken waarbij klanten werden gevraagd hun systemen tijdelijk uit te schakelen, nadat een kritieke kwetsbaarheid was gepatcht. Kiteworks, voorheen bekend als Accellion, beheert een Private Content Network (PCN) dat enterprise e-mail, bestandsdeling, Managed File Transfer (MFT), API's en webformulieren integreert in één platform. Het bedrijf levert diensten aan duizenden organisaties wereldwijd, waaronder overheidsinstanties, met meer dan 100 miljoen eindgebruikers op het Private Data Network.
Op zaterdag riep Kiteworks klanten op hun servers tijdelijk offline te halen na een waarschuwing van federale inlichtingendiensten over een mogelijk dreigende cyberaanval. Op maandag werden alle gehoste klantensystemen weer online gebracht, nadat er geen aanwijzingen waren gevonden voor compromittering of verdachte activiteiten. Volgens Kiteworks toonde continue monitoring gedurende deze periode geen abnormale activiteiten en was er geen indicatie dat systemen waren getroffen.
Vanaf 27 september is het advies om systemen uit te schakelen opgeheven. Klanten die hun systemen nog niet hadden herstart, kunnen deze nu weer online brengen, aldus het bedrijf. Daarnaast is een kritieke kwetsbaarheid in een niet nader genoemde functie, die minder dan 1% van de klanten gebruikt, gepatcht. Klanten met zelfgehoste Kiteworks Advanced Forms wordt geadviseerd contact op te nemen met de supportafdeling voor verdere assistentie. Kiteworks heeft tijdens de incidentperiode een fix ontwikkeld en uitgerold, een extra beschermingslaag toegepast en heeft geen aanwijzingen dat de kwetsbaarheid is misbruikt. Andere Kiteworks-producten bleven onaangetast.
Er zijn nog geen verdere details vrijgegeven over de aard van de kwetsbaarheid en er is nog geen CVE-nummer toegekend voor deze patch. De dreigingsmonitor Shadowserver heeft bijna 400 Kiteworks-instanties op het internet gedetecteerd, waarvan de meeste (234) in de Verenigde Staten staan, maar geeft geen informatie over het aantal honeypots of reeds gepatchte systemen. Omdat deze platforms gevoelige documenten opslaan, zijn ze vaak doelwit van cybercriminelen die via kwetsbaarheden data stelen voor afpersing.
De Clop-afpersingsgroep, bekend om het misbruiken van kwetsbaarheden in enterprise bestandsdeling, richtte zich eerder op het legacy Kiteworks File Transfer Appliance (FTA) softwarepakket toen het bedrijf nog Accellion heette. Destijds gebruikte ongeveer 300 klanten deze twintig jaar oude software, waarvan minder dan 100 werden getroffen en minder dan twee dozijn slachtoffers aanzienlijke datadiefstal rapporteerden. Deze aanvalsgolf leidde tot meerdere datalekken bij prominente organisaties zoals cybersecuritybedrijf Qualys, energiebedrijf Shell, de Reserve Bank of New Zealand, supermarktketen Kroger, Singtel, de Australische toezichthouder ASIC, het Office of the Washington State Auditor en diverse universiteiten. In februari 2021 waarschuwden de Five Eyes-landen gezamenlijk voor deze aanvallen en adviseerden zij Accellion-klanten om internettoegang tot kwetsbare servers te blokkeren en updates door te voeren om verdere aanvallen te voorkomen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *