Kiteworks lève sa consigne d'arrêt, faille critique corrigée

Kiteworks lève sa consigne d'arrêt, faille critique corrigée

Kiteworks a indiqué à ses clients qu'ils pouvaient remettre leurs systèmes en ligne, l'entreprise ayant corrigé une vulnérabilité critique. Pendant le week-end, elle leur avait demandé de déconnecter leurs serveurs par précaution.

L'entreprise américaine affirme n'avoir relevé aucun signe de compromission d'un système de Kiteworks ou de ses clients pendant la période d'arrêt. Elle ajoute que rien n'indique que la faille ait été exploitée.

Une demande d'arrêt en plein week-end

Kiteworks s'appelait auparavant Accellion. Elle commercialise ce qu'elle appelle un Private Content Network (PCN), une plateforme unique qui regroupe messagerie d'entreprise, partage de fichiers, transfert de fichiers géré (MFT), API et formulaires web. Parmi ses clients figurent des milliers de grandes entreprises internationales et d'administrations. L'entreprise affirme que son Private Data Network compte plus de 100 millions d'utilisateurs finaux.

Samedi, Kiteworks a demandé à ses clients du monde entier d'arrêter temporairement leurs serveurs. L'entreprise a expliqué avoir reçu un avertissement des services de renseignement fédéraux concernant une cyberattaque potentiellement imminente.

La demande sortait de l'ordinaire. Les éditeurs demandent rarement à leurs clients d'éteindre des systèmes de production, et mettre hors ligne une plateforme de partage de fichiers interrompt l'échange de documents pour les organisations qui en dépendent.

Lundi, Kiteworks a remis en ligne l'ensemble des systèmes clients hébergés. Selon l'entreprise, la surveillance n'a rien révélé de suspect.

"La surveillance continue tout au long de la période n'a montré aucune activité anormale, et l'entreprise n'a aucun indice qu'un système de Kiteworks ou d'un client ait été compromis", a déclaré l'entreprise.

Une mise à jour de l'avis initial a confirmé que la recommandation avait été retirée. "Depuis le 27 septembre, la recommandation d'arrêt est levée pour tous les clients. Si vous ne l'avez pas encore fait, vous pouvez remettre votre système Kiteworks en ligne", a écrit Kiteworks.

Un correctif pour une fonction peu utilisée

D'après Kiteworks, la vulnérabilité critique se trouve dans une fonction utilisée par moins de 1 % de ses clients. L'entreprise n'a pas précisé de quelle fonction il s'agit. Elle a toutefois conseillé aux clients qui exploitent Kiteworks Advanced Forms en auto-hébergement de contacter le support pour obtenir de l'aide.

"Kiteworks a développé et déployé un correctif pendant cette période, a appliqué une couche de protection supplémentaire à tous les environnements et n'a aucun indice que la vulnérabilité ait jamais été exploitée. Aucun autre produit Kiteworks n'était concerné", a déclaré l'entreprise.

Kiteworks n'a publié aucun détail technique sur la faille. Aucun identifiant CVE n'a encore été attribué, si bien que les équipes de défense ne peuvent pas, pour l'instant, suivre le problème via les bases de données de vulnérabilités habituelles.

Shadowserver, une organisation à but non lucratif qui scanne Internet à la recherche de systèmes exposés et vulnérables, a recensé près de 400 instances Kiteworks accessibles en ligne. La plupart d'entre elles, 234, se trouvent aux États-Unis. Shadowserver n'a pas précisé combien sont des honeypots ou ont déjà été corrigées.

Les outils de transfert de fichiers, une cible de choix

Kiteworks a réagi vite, et pour cause. Les plateformes de partage et de transfert de fichiers contiennent de grandes quantités de documents sensibles, et les gangs cybercriminels s'en prennent souvent aux déploiements vulnérables dans le cadre d'attaques d'extorsion par vol de données.

L'entreprise a déjà connu cette situation. À l'époque où elle s'appelait encore Accellion, le gang d'extorsion Clop avait exploité des failles zero-day pour attaquer son ancien logiciel File Transfer Appliance (FTA). Clop a un long passif d'exploitation de produits de partage de fichiers pour entreprises.

Accellion indiquait alors que 300 clients utilisaient le produit FTA, vieux de 20 ans. Moins de 100 avaient été piratés, et moins d'une vingtaine semblaient "avoir subi un vol de données important".

Les retombées ont pourtant été considérables. Des organisations qui utilisaient Accellion FTA pour transférer des fichiers sensibles ont révélé des violations de données dans les mois qui ont suivi. Parmi elles figuraient l'entreprise de cybersécurité Qualys, le groupe énergétique Shell, la Reserve Bank of New Zealand, la chaîne de supermarchés américaine Kroger, Singtel, l'Australian Securities and Investments Commission (ASIC), l'Office of the Washington State Auditor et plusieurs universités.

En février 2021, l'alliance de renseignement Five Eyes (Australie, Canada, Nouvelle-Zélande, Royaume-Uni et États-Unis) avait publié un avis conjoint sur ces attaques et les tentatives d'extorsion qui avaient suivi. Elle demandait aux clients d'Accellion de couper l'accès Internet des serveurs vulnérables et de les mettre à jour.

Notre analyse

L'épisode Kiteworks montre comment les éditeurs réagissent désormais lorsque les services de renseignement signalent une menace imminente. Demander aux clients de déconnecter leurs serveurs coûte cher et perturbe l'activité. Le fait que Kiteworks ait choisi de le faire laisse penser que l'entreprise, et peut-être les autorités qui l'ont prévenue, jugeaient le risque assez sérieux pour justifier l'interruption de service.

Le passé explique cette prudence. La campagne contre Accellion FTA a montré comment une seule faille dans un produit de transfert de fichiers peut se propager en violations de données dans de nombreuses organisations. Les équipements d'entreprise exposés sur Internet continuent d'attirer les attaquants, comme l'ont montré récemment l'exploitation massive de Citrix NetScaler et les attaques visant une faille VPN de Check Point.

Les questions en suspens sont d'ordre pratique. Sans CVE ni détails techniques, les clients en auto-hébergement n'ont guère d'autre repère que la parole de l'éditeur. Reste à voir si Kiteworks publiera davantage d'informations, si une CVE sera attribuée et si le nombre d'instances exposées observées par Shadowserver diminuera. Les organisations qui utilisent Kiteworks Advanced Forms doivent contacter le support dès maintenant plutôt que d'attendre ces réponses.