Kiteworks, ранее работавшая под названием Accellion, разослала всем клиентам необычное предупреждение: в течение девяти часов на выходных им рекомендовано полностью отключить системы компании. Причина — сведения о возможной скорой кибератаке. Следов взлома или проникновения в клиентские среды Kiteworks пока не обнаружила, поэтому речь идёт о превентивной мере, а не о ликвидации последствий уже случившегося инцидента.

Информацию об угрозе Kiteworks получила от федеральных разведывательных органов. Компания считает эти сведения достоверными, но не называет ведомство, передавшее предупреждение. Также неизвестны предполагаемый злоумышленник, возможный способ атаки и перечень систем, которые могут попасть под удар.
Директор Kiteworks по информационной безопасности Фрэнк Балонис (Frank Balonis) сообщил: «Kiteworks получила достоверную информацию об угрозе от федеральных разведывательных органов, согласно которой злоумышленник может попытаться атаковать некоторые системы Kiteworks». Формулировка осторожная: атака ещё не подтверждена, а сведения указывают лишь на возможную попытку.
Балонис объяснил и решение временно остановить работу: «Из соображений максимальной осторожности мы напрямую уведомили клиентов и рекомендовали предусмотреть окно для профилактического отключения, пока продолжаем разбираться в ситуации совместно с федеральными разведывательными органами». В письмах клиентам указаны конкретные часы остановки. В открытом сообщении этих часов нет, как нет и точной даты выходных, на которые назначено девятичасовое отключение.
Параллельно Kiteworks советует установить свежие исправления и перейти на версию 9.5.1. По заявлению компании, в этом выпуске устранены все известные уязвимости. Обновление до 9.5.1 названо рекомендуемым вариантом защиты, но оно не отменяет просьбу об отключении: та остаётся в силе как отдельная мера предосторожности на время работы с федеральными властями.
Предупреждение не распространяется на восемь дочерних компаний Kiteworks: Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, и 123FormBuilder. Никаких указаний о девятичасовой остановке их продуктов в опубликованных данных нет. Первым о рассылке Kiteworks сообщило немецкое новостное издание Heise.
Осторожность компании понятна на фоне событий конца 2020-го и начала 2021 года. Тогда группировка Clop, известная также под обозначением UNC2546, использовала несколько уязвимостей нулевого дня в программе передачи файлов Accellion. Кампания затронула известные организации и сопровождалась кражей данных с последующим вымогательством.
Тот эпизод не даёт оснований связывать нынешнее предупреждение с Clop. Kiteworks публично не приписывала готовящуюся атаку ни UNC2546, ни какой-либо другой названной группировке. Совпадает лишь общий предмет риска — системы Kiteworks/Accellion; данные об исполнителях, инструментах и предполагаемой цели нынешней операции не раскрыты.
Для клиентов практический порядок действий сводится к письму Kiteworks: сверить указанное в нём время, подготовить контролируемое девятичасовое отключение, проверить установку версии 9.5.1 и последних исправлений. Самовольный выбор другого окна может лишить меру смысла, поскольку публично неизвестно, к какому именно периоду привязаны разведданные. На момент предупреждения подтверждённых случаев компрометации нет, а остановка нужна, чтобы уменьшить доступную злоумышленнику поверхность атаки в предполагаемые часы риска.

Изображение носит иллюстративный характер
Информацию об угрозе Kiteworks получила от федеральных разведывательных органов. Компания считает эти сведения достоверными, но не называет ведомство, передавшее предупреждение. Также неизвестны предполагаемый злоумышленник, возможный способ атаки и перечень систем, которые могут попасть под удар.
Директор Kiteworks по информационной безопасности Фрэнк Балонис (Frank Balonis) сообщил: «Kiteworks получила достоверную информацию об угрозе от федеральных разведывательных органов, согласно которой злоумышленник может попытаться атаковать некоторые системы Kiteworks». Формулировка осторожная: атака ещё не подтверждена, а сведения указывают лишь на возможную попытку.
Балонис объяснил и решение временно остановить работу: «Из соображений максимальной осторожности мы напрямую уведомили клиентов и рекомендовали предусмотреть окно для профилактического отключения, пока продолжаем разбираться в ситуации совместно с федеральными разведывательными органами». В письмах клиентам указаны конкретные часы остановки. В открытом сообщении этих часов нет, как нет и точной даты выходных, на которые назначено девятичасовое отключение.
Параллельно Kiteworks советует установить свежие исправления и перейти на версию 9.5.1. По заявлению компании, в этом выпуске устранены все известные уязвимости. Обновление до 9.5.1 названо рекомендуемым вариантом защиты, но оно не отменяет просьбу об отключении: та остаётся в силе как отдельная мера предосторожности на время работы с федеральными властями.
Предупреждение не распространяется на восемь дочерних компаний Kiteworks: Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, и 123FormBuilder. Никаких указаний о девятичасовой остановке их продуктов в опубликованных данных нет. Первым о рассылке Kiteworks сообщило немецкое новостное издание Heise.
Осторожность компании понятна на фоне событий конца 2020-го и начала 2021 года. Тогда группировка Clop, известная также под обозначением UNC2546, использовала несколько уязвимостей нулевого дня в программе передачи файлов Accellion. Кампания затронула известные организации и сопровождалась кражей данных с последующим вымогательством.
Тот эпизод не даёт оснований связывать нынешнее предупреждение с Clop. Kiteworks публично не приписывала готовящуюся атаку ни UNC2546, ни какой-либо другой названной группировке. Совпадает лишь общий предмет риска — системы Kiteworks/Accellion; данные об исполнителях, инструментах и предполагаемой цели нынешней операции не раскрыты.
Для клиентов практический порядок действий сводится к письму Kiteworks: сверить указанное в нём время, подготовить контролируемое девятичасовое отключение, проверить установку версии 9.5.1 и последних исправлений. Самовольный выбор другого окна может лишить меру смысла, поскольку публично неизвестно, к какому именно периоду привязаны разведданные. На момент предупреждения подтверждённых случаев компрометации нет, а остановка нужна, чтобы уменьшить доступную злоумышленнику поверхность атаки в предполагаемые часы риска.