Kiteworks trekt uitschakeladvies in na dichten kritiek lek
Kiteworks heeft klanten laten weten dat ze hun systemen weer online kunnen brengen, nu het bedrijf een kritieke kwetsbaarheid heeft gedicht. In het weekend had het klanten nog gevraagd hun servers uit voorzorg offline te halen.
Het Amerikaanse bedrijf zegt geen aanwijzingen te hebben gevonden dat systemen van Kiteworks of van klanten tijdens de uitschakelperiode zijn gecompromitteerd. Ook zijn er volgens Kiteworks geen signalen dat het lek is misbruikt.
Een verzoek tot uitschakelen in het weekend
Kiteworks stond eerder bekend als Accellion. Het bedrijf verkoopt wat het een Private Content Network (PCN) noemt: een platform dat zakelijke e-mail, bestandsdeling, Managed File Transfer (MFT), API's en webformulieren samenbrengt. Tot de klanten behoren duizenden internationale bedrijven en overheidsinstanties. Volgens het bedrijf bedient het Private Data Network meer dan 100 miljoen eindgebruikers.
Op zaterdag vroeg Kiteworks klanten wereldwijd om hun servers tijdelijk uit te schakelen. Het bedrijf zei een waarschuwing te hebben gekregen van federale inlichtingendiensten over een mogelijk op handen zijnde cyberaanval.
Het verzoek was ongebruikelijk. Leveranciers vragen klanten zelden om productiesystemen uit te zetten, en een platform voor bestandsdeling offline halen legt de uitwisseling van documenten stil bij de organisaties die ervan afhankelijk zijn.
Op maandag bracht Kiteworks alle gehoste klantsystemen weer online. Uit monitoring was volgens het bedrijf niets verdachts gebleken.
"Doorlopende monitoring gedurende de hele periode liet geen afwijkende activiteit zien, en het bedrijf heeft geen aanwijzingen dat systemen van Kiteworks of van klanten zijn gecompromitteerd", aldus het bedrijf.
Een update van de oorspronkelijke waarschuwing bevestigde dat het advies was ingetrokken. "Per 27 september is het advies om systemen uit te schakelen voor alle klanten ingetrokken. Als u uw Kiteworks-systeem nog niet opnieuw hebt opgestart, kunt u het weer online brengen", schreef Kiteworks.
Een fix voor een weinig gebruikte functie
Volgens Kiteworks zit de kritieke kwetsbaarheid in een functie die door minder dan 1% van de klanten wordt gebruikt. Het bedrijf noemde de functie niet bij naam. Wel raadde het klanten die Kiteworks Advanced Forms zelf hosten aan contact op te nemen met support voor hulp.
"Kiteworks heeft tijdens de periode een fix ontwikkeld en uitgerold, een extra beschermingslaag toegepast op alle omgevingen, en heeft geen aanwijzingen dat de kwetsbaarheid ooit is misbruikt. Alle andere Kiteworks-producten waren niet getroffen", aldus het bedrijf.
Kiteworks heeft geen technische details over het lek gepubliceerd. Er is nog geen CVE-nummer toegekend, zodat verdedigers het probleem voorlopig niet via de gebruikelijke kwetsbaarheidsdatabases kunnen volgen.
Shadowserver, een non-profitorganisatie die het internet afspeurt naar blootgestelde en kwetsbare systemen, heeft bijna 400 Kiteworks-installaties gevonden die online bereikbaar zijn. De meeste daarvan, 234, staan in de Verenigde Staten. Shadowserver zei niet hoeveel daarvan honeypots zijn of al zijn gepatcht.
Tools voor bestandsoverdracht blijven geliefd doelwit
Kiteworks trad niet voor niets snel op. Platforms voor bestandsdeling en bestandsoverdracht bevatten grote hoeveelheden gevoelige documenten, en daarom richten cybercriminele bendes zich vaak op kwetsbare installaties bij afpersingsaanvallen met datadiefstal.
Het bedrijf heeft dit al eens meegemaakt. Toen het nog Accellion heette, gebruikte de afpersingsbende Clop zerodaylekken om de verouderde File Transfer Appliance (FTA)-software aan te vallen. Clop heeft een lange staat van dienst in het misbruiken van zakelijke producten voor bestandsdeling.
Accellion meldde destijds dat 300 klanten het 20 jaar oude FTA-product gebruikten. Minder dan 100 daarvan werden gehackt, en bij minder dan twee dozijn leek "aanzienlijke datadiefstal" te hebben plaatsgevonden.
De gevolgen waren toch groot. Organisaties die Accellion FTA gebruikten om gevoelige bestanden te versturen, meldden in de periode daarna datalekken. Daaronder waren cybersecuritybedrijf Qualys, energiebedrijf Shell, de Reserve Bank of New Zealand, de Amerikaanse supermarktketen Kroger, Singtel, de Australian Securities and Investments Commission (ASIC), het Office of the Washington State Auditor en verschillende universiteiten.
In februari 2021 bracht het inlichtingenbondgenootschap Five Eyes (Australie, Canada, Nieuw-Zeeland, het Verenigd Koninkrijk en de VS) een gezamenlijke waarschuwing uit over de aanvallen en de afpersingspogingen die volgden. Accellion-klanten kregen het advies kwetsbare servers af te sluiten van internet en ze bij te werken.
Onze analyse
De episode rond Kiteworks laat zien hoe leveranciers tegenwoordig reageren als overheidsinlichtingen wijzen op een acute dreiging. Klanten vragen hun servers offline te halen is kostbaar en ontwrichtend. Dat Kiteworks daar toch voor koos, doet vermoeden dat het bedrijf, en mogelijk ook de autoriteiten die het waarschuwden, het risico ernstig genoeg vond om de uitval te rechtvaardigen.
De geschiedenis verklaart die voorzichtigheid. De campagne tegen Accellion FTA liet zien hoe een enkel lek in een product voor bestandsoverdracht kan uitmonden in datalekken bij tal van organisaties. Zakelijke apparaten die aan internet hangen blijven aanvallers trekken, zoals de recente massale uitbuiting van Citrix NetScaler en de aanvallen op een lek in de VPN van Check Point hebben laten zien.
De open vragen zijn praktisch van aard. Zonder CVE of technische details hebben klanten die zelf hosten weinig houvast behalve het woord van de leverancier. Let erop of Kiteworks meer informatie publiceert, of er een CVE wordt toegekend en of het aantal blootgestelde installaties dat Shadowserver ziet afneemt. Organisaties die Kiteworks Advanced Forms draaien, doen er goed aan nu contact op te nemen met support in plaats van op die antwoorden te wachten.
