Kiteworks levanta el aviso de apagado tras corregir un fallo
Kiteworks ha comunicado a sus clientes que ya pueden volver a poner en marcha sus sistemas, después de que la compañía corrigiera una vulnerabilidad crítica. Durante el fin de semana les había pedido que desconectaran los servidores como medida de precaución.
La empresa estadounidense afirma que no ha encontrado indicios de que ningún sistema de Kiteworks o de sus clientes se viera comprometido mientras duró el apagado. Asegura también que no hay señales de que el fallo se haya explotado.
Una petición de apagado en pleno fin de semana
Kiteworks se llamaba antes Accellion. Comercializa lo que denomina una Private Content Network (PCN), una plataforma única que reúne correo electrónico corporativo, intercambio de archivos, transferencia gestionada de archivos (MFT), API y formularios web. Entre sus clientes figuran miles de grandes empresas internacionales y organismos públicos. La compañía asegura que su Private Data Network da servicio a más de 100 millones de usuarios finales.
El sábado, Kiteworks pidió a sus clientes de todo el mundo que apagaran temporalmente sus servidores. La empresa explicó que había recibido una advertencia de las autoridades federales de inteligencia sobre un ciberataque potencialmente inminente.
Fue una petición poco habitual. Los fabricantes rara vez piden a sus clientes que apaguen sistemas en producción, y desconectar una plataforma de intercambio de archivos corta el flujo de documentos de las organizaciones que dependen de ella.
El lunes, Kiteworks volvió a poner en marcha todos los sistemas alojados de sus clientes. Según la empresa, la monitorización no había detectado nada sospechoso.
"La monitorización continua durante todo el periodo no mostró ninguna actividad anómala, y la compañía no tiene indicios de que ningún sistema de Kiteworks o de sus clientes se viera comprometido", señaló la empresa.
Una actualización del aviso original confirmó que la recomendación se había retirado. "Desde el 27 de septiembre, la recomendación de apagado queda sin efecto para todos los clientes. Si todavía no ha reiniciado, puede volver a poner en línea su sistema Kiteworks", escribió Kiteworks.
Un parche para una función poco utilizada
Según Kiteworks, la vulnerabilidad crítica se encuentra en una función que utiliza menos del 1% de sus clientes. La empresa no ha dicho de qué función se trata. Sí ha recomendado a los clientes que usan Kiteworks Advanced Forms en sus propios servidores que se pongan en contacto con el servicio de soporte para recibir ayuda.
"Kiteworks desarrolló y desplegó una corrección durante ese periodo, aplicó una capa de protección adicional en todos los entornos y no tiene indicios de que la vulnerabilidad llegara a explotarse. El resto de productos de Kiteworks no se vieron afectados", indicó la compañía.
Kiteworks no ha publicado detalles técnicos sobre el fallo. Todavía no se le ha asignado un identificador CVE, así que por ahora los equipos de defensa no pueden seguirlo a través de las bases de datos de vulnerabilidades habituales.
Shadowserver, una organización sin ánimo de lucro que rastrea internet en busca de sistemas expuestos y vulnerables, ha localizado cerca de 400 instancias de Kiteworks accesibles en línea. La mayoría, 234, están en Estados Unidos. Shadowserver no ha precisado cuántas de ellas son honeypots o ya están parcheadas.
Las herramientas de transferencia de archivos, un objetivo predilecto
Kiteworks actuó con rapidez por un motivo. Las plataformas de intercambio y transferencia de archivos almacenan grandes cantidades de documentos confidenciales, por lo que las bandas de ciberdelincuentes suelen ir a por las instalaciones vulnerables en ataques de robo de datos con extorsión.
La empresa ya ha pasado por esto. Cuando todavía se llamaba Accellion, la banda de extorsión Clop aprovechó vulnerabilidades de día cero para atacar su antiguo software File Transfer Appliance (FTA). Clop tiene un largo historial de explotación de productos corporativos de intercambio de archivos.
En aquel momento, Accellion explicó que 300 clientes utilizaban FTA, un producto con 20 años de antigüedad. Menos de 100 sufrieron una intrusión, y menos de una veintena parecían "haber sufrido un robo de datos significativo".
Aun así, las consecuencias fueron amplias. Organizaciones que usaban Accellion FTA para mover archivos confidenciales fueron comunicando brechas en los meses siguientes. Entre ellas estaban la empresa de ciberseguridad Qualys, la energética Shell, el Reserve Bank of New Zealand, la cadena de supermercados estadounidense Kroger, Singtel, la Australian Securities and Investments Commission (ASIC), la Office of the Washington State Auditor y varias universidades.
En febrero de 2021, la alianza de inteligencia Five Eyes (Australia, Canadá, Nueva Zelanda, Reino Unido y Estados Unidos) publicó un aviso conjunto sobre los ataques y los intentos de extorsión que les siguieron. En él pedía a los clientes de Accellion que cortaran el acceso a internet de los servidores vulnerables y que los actualizaran.
Nuestra opinión
El episodio de Kiteworks muestra cómo reaccionan hoy los fabricantes cuando la inteligencia gubernamental apunta a una amenaza inminente. Pedir a los clientes que desconecten sus servidores es caro y perturbador. Que Kiteworks optara por hacerlo indica que la empresa, y posiblemente también las autoridades que la alertaron, consideraban el riesgo lo bastante grave como para justificar la parada.
La historia explica tanta cautela. La campaña contra Accellion FTA demostró cómo un solo fallo en un producto de transferencia de archivos puede derivar en brechas en muchas organizaciones. Los equipos corporativos expuestos a internet siguen atrayendo a los atacantes, como han demostrado la reciente explotación masiva de Citrix NetScaler y los ataques contra un fallo en la VPN de Check Point.
Las preguntas pendientes son de orden práctico. Sin un CVE ni detalles técnicos, los clientes con instalaciones propias tienen poco a lo que agarrarse más allá de la palabra del fabricante. Conviene estar atentos a si Kiteworks publica más información, si se asigna un CVE y si baja el número de instancias expuestas que detecta Shadowserver. Las organizaciones que usan Kiteworks Advanced Forms deberían ponerse en contacto con el soporte ya, en lugar de esperar a esas respuestas.
