Kiteworks hebt Abschaltempfehlung nach Fix für Lücke auf

Kiteworks hebt Abschaltempfehlung nach Fix für Lücke auf

Kiteworks hat seinen Kunden mitgeteilt, dass sie ihre Systeme wieder in Betrieb nehmen können. Zuvor hatte das Unternehmen eine kritische Sicherheitslücke geschlossen. Am Wochenende hatte es die Kunden gebeten, ihre Server vorsorglich vom Netz zu nehmen.

Nach Angaben des US-Unternehmens gibt es keine Hinweise darauf, dass während der Abschaltung Systeme von Kiteworks oder von Kunden kompromittiert wurden. Auch für eine Ausnutzung der Lücke gebe es keine Anzeichen.

Eine Abschaltbitte am Wochenende

Kiteworks hieß früher Accellion. Das Unternehmen vertreibt ein sogenanntes Private Content Network (PCN), eine einheitliche Plattform, die Unternehmens-E-Mail, Dateifreigabe, Managed File Transfer (MFT), Programmierschnittstellen (APIs) und Webformulare vereint. Zu den Kunden zählen Tausende internationale Konzerne und Behörden. Nach eigenen Angaben bedient das Private Data Network des Unternehmens mehr als 100 Millionen Endnutzer.

Am Samstag bat Kiteworks Kunden weltweit, ihre Server vorübergehend abzuschalten. Das Unternehmen erklärte, es habe von US-Geheimdienstbehörden eine Warnung vor einem möglicherweise unmittelbar bevorstehenden Cyberangriff erhalten.

Die Bitte war ungewöhnlich. Hersteller fordern ihre Kunden nur selten auf, Produktivsysteme abzuschalten, und wenn eine Plattform zur Dateifreigabe offline geht, stockt bei den Organisationen, die darauf angewiesen sind, der Austausch von Dokumenten.

Am Montag brachte Kiteworks alle gehosteten Kundensysteme wieder online. Die Überwachung habe nichts Verdächtiges ergeben, hieß es.

"Die kontinuierliche Überwachung über den gesamten Zeitraum hat keine auffälligen Aktivitäten gezeigt, und das Unternehmen hat keine Hinweise darauf, dass ein System von Kiteworks oder von Kunden kompromittiert wurde", teilte das Unternehmen mit.

Eine Aktualisierung der ursprünglichen Warnung bestätigte, dass die Empfehlung zurückgenommen wurde. "Seit dem 27. September ist die Abschaltempfehlung für alle Kunden aufgehoben. Falls Sie Ihr Kiteworks-System noch nicht neu gestartet haben, können Sie es wieder in Betrieb nehmen", schrieb Kiteworks.

Ein Fix für eine kaum genutzte Funktion

Laut Kiteworks steckt die kritische Schwachstelle in einer Funktion, die weniger als 1 % der Kunden nutzen. Um welche Funktion es sich handelt, verriet das Unternehmen nicht. Kunden, die Kiteworks Advanced Forms selbst hosten, sollen sich jedoch an den Support wenden.

"Kiteworks hat während des Zeitfensters einen Fix entwickelt und ausgerollt, in allen Umgebungen eine zusätzliche Schutzebene eingezogen und hat keine Hinweise darauf, dass die Schwachstelle jemals ausgenutzt wurde. Alle anderen Kiteworks-Produkte waren nicht betroffen", erklärte das Unternehmen.

Technische Details zu der Lücke hat Kiteworks nicht veröffentlicht. Eine CVE-Nummer wurde bislang nicht vergeben, sodass Verteidiger das Problem vorerst nicht über die üblichen Schwachstellendatenbanken verfolgen können.

Shadowserver, eine gemeinnützige Organisation, die das Internet nach offen erreichbaren und verwundbaren Systemen durchsucht, hat knapp 400 online erreichbare Kiteworks-Instanzen gefunden. Die meisten davon, 234, stehen in den USA. Wie viele davon Honeypots sind oder bereits gepatcht wurden, gab Shadowserver nicht an.

Dateitransfer-Werkzeuge bleiben ein beliebtes Ziel

Dass Kiteworks so schnell reagierte, hat einen Grund. Plattformen für Dateifreigabe und Dateitransfer enthalten große Mengen sensibler Dokumente, weshalb Cybercrime-Banden verwundbare Installationen häufig für Erpressungsangriffe mit Datendiebstahl ins Visier nehmen.

Das Unternehmen hat das schon einmal erlebt. Als es noch Accellion hieß, griff die Erpresserbande Clop die veraltete Software File Transfer Appliance (FTA) über Zero-Day-Lücken an. Clop nutzt seit Langem Schwachstellen in Dateifreigabe-Produkten für Unternehmen aus.

Damals gab Accellion an, dass 300 Kunden das 20 Jahre alte FTA-Produkt einsetzten. Weniger als 100 wurden kompromittiert, und bei weniger als zwei Dutzend schien es "zu erheblichem Datendiebstahl gekommen zu sein".

Die Folgen waren dennoch weitreichend. Organisationen, die Accellion FTA für den Transfer sensibler Dateien genutzt hatten, meldeten in der Folgezeit Sicherheitsvorfälle. Darunter waren das Cybersecurity-Unternehmen Qualys, der Energiekonzern Shell, die Reserve Bank of New Zealand, die US-Supermarktkette Kroger, Singtel, die Australian Securities and Investments Commission (ASIC), das Office of the Washington State Auditor und mehrere Universitäten.

Im Februar 2021 veröffentlichte der Geheimdienstverbund Five Eyes (Australien, Kanada, Neuseeland, Großbritannien und die USA) eine gemeinsame Warnung zu den Angriffen und den anschließenden Erpressungsversuchen. Darin wurden Accellion-Kunden aufgefordert, verwundbare Server vom Internet zu trennen und zu aktualisieren.

Unsere Einschätzung

Der Fall Kiteworks zeigt, wie Hersteller heute reagieren, wenn staatliche Geheimdienstinformationen auf eine unmittelbare Bedrohung hindeuten. Kunden zu bitten, ihre Server vom Netz zu nehmen, ist teuer und störend. Dass Kiteworks diesen Schritt dennoch gegangen ist, spricht dafür, dass das Unternehmen, und womöglich auch die Behörden, die es gewarnt haben, das Risiko als ernst genug einstuften, um die Ausfallzeit zu rechtfertigen.

Die Vorsicht hat eine Vorgeschichte. Die Angriffswelle auf Accellion FTA hat gezeigt, wie sich eine einzige Lücke in einem Dateitransfer-Produkt zu Sicherheitsvorfällen bei vielen Organisationen ausweiten kann. Aus dem Internet erreichbare Unternehmensgeräte ziehen weiterhin Angreifer an, wie zuletzt die massenhafte Ausnutzung von Citrix NetScaler und die Angriffe auf eine Lücke im Check-Point-VPN gezeigt haben.

Die offenen Fragen sind praktischer Natur. Ohne CVE oder technische Details haben Kunden mit selbst gehosteten Systemen kaum mehr in der Hand als das Wort des Herstellers. Es lohnt sich zu beobachten, ob Kiteworks weitere Informationen veröffentlicht, ob eine CVE vergeben wird und ob die Zahl der offen erreichbaren Instanzen, die Shadowserver sieht, sinkt. Organisationen, die Kiteworks Advanced Forms betreiben, sollten sich jetzt an den Support wenden, statt auf diese Antworten zu warten.