Kiteworks empfiehlt nach Warnung vor einem möglicherweise unmittelbar bevorstehenden Angriff eine sechsstündige Serverabschaltung

Kiteworks empfiehlt am 26. September eine 6-stündige Serverabschaltung als Vorsicht nach Behördenwarnung vor möglichem Angriff. Kein Vorfall bestätigt.

Kiteworks empfiehlt nach Warnung vor einem möglicherweise unmittelbar bevorstehenden Angriff eine sechsstündige Serverabschaltung
Schwachstellen

Illustration mit KI erzeugt

Erkenntnisse von Strafverfolgungsbehörden führen zu ungewöhnlicher Schutzmaßnahme

Kiteworks hat Kunden weltweit empfohlen, seine Server am Samstag, dem 26. September, für sechs Stunden vom Netz zu nehmen. Zuvor hatten Behörden gewarnt, ein Angreifer könnte einen Angriff auf die Systeme einiger Kunden vorbereiten.

Chief Information Security Officer Frank Balonis soll die Anweisung per E-Mail übermittelt und dabei glaubwürdige Erkenntnisse von Strafverfolgungsbehörden angeführt haben. Kiteworks bestätigte später die Warnung von Bundesbehörden und teilte mit, man untersuche die Informationen gemeinsam mit den Strafverfolgungsbehörden.

Das Unternehmen bezeichnete die Abschaltung als Vorsichtsmaßnahme. Bislang wurde kein kompromittierter Kunde identifiziert, und es gibt keine bestätigte Sicherheitsverletzung.

Die empfohlene Unterbrechung gilt je nach Standort zu unterschiedlichen Zeiten und deckt Zeitzonen von Australian Eastern Standard Time bis Pacific Daylight Time ab. Kunden sollten ihre Systeme vor Beginn des für sie vorgesehenen Zeitfensters vom Netz nehmen und nicht erst warten, bis es anfängt.

In Mitteleuropa dauert die Abschaltung am Samstag, dem 26. September, von 4:00 bis 10:00 Uhr. In New York beginnt sie am Freitag um 22:00 Uhr und endet am Samstag um 4:00 Uhr.

Kiteworks empfiehlt, die Server auch dann vom Netz zu nehmen, wenn sie nicht direkt aus dem öffentlichen Internet erreichbar sind. Das deutet darauf hin, dass die Vorsichtsmaßnahme nicht nur einfache eingehende Angriffe auf exponierte Dienste verhindern soll.

Ein möglicher Zero-Day bleibt unbestätigt

Der Kiteworks-Support soll die Maßnahme als Schutz vor möglichen Zero-Day-Angriffen bezeichnet haben. Aus den vorliegenden Mitteilungen an Kunden und der öffentlichen Stellungnahme des Unternehmens geht jedoch nicht hervor, dass Forschende eine bislang unbekannte Software-Schwachstelle entdeckt haben.

Eine CVE-Kennung wurde nicht veröffentlicht. Ebenso fehlt ein technischer Sicherheitshinweis, der eine betroffene Komponente, die Ausnutzungsmethode, die Voraussetzungen für einen Angriff oder eine Schweregradbewertung beschreibt.

Daher ist nicht bekannt, ob sich die Erkenntnisse auf eine bislang nicht offengelegte Schwachstelle in Kiteworks, gestohlene Zugangsdaten, einen Angriffsweg über ein anderes System oder eine andere operative Bedrohung beziehen. Auch gibt es keine Bestätigung dafür, dass Exploit-Code existiert oder die Schwachstelle bereits ausgenutzt wurde.

Diese Unterscheidung ist wichtig: Eine Zero-Day-Schwachstelle ist in der Regel ein Fehler, für den Verteidiger noch keine vollständige Behebung bereitstellen können, während Angreifer ihn bereits ausnutzen können. Im vorliegenden Fall ist „Zero-Day“ lediglich eine berichtete Möglichkeit und kein bestätigter technischer Befund.

Auch ein Eintrag im CISA-Katalog Known Exploited Vulnerabilities wurde im Zusammenhang mit der Warnung nicht bekannt gegeben. Ohne Schwachstellenkennung oder bestätigte Ausnutzung gibt es weder ein Aufnahmedatum für den KEV-Katalog noch eine Frist der US-Bundesbehörden zur Behebung zu nennen.

Version 9.5.1 behebt bekannte Schwachstellen, doch Angaben zur Gefährdung fehlen

Kiteworks zufolge behebt Version 9.5.1 alle dem Unternehmen derzeit bekannten Schwachstellen. Kunden sollten die jeweils aktuelle Version verwenden.

Daraus folgt jedoch nicht, dass Version 9.5.1 auch vor der Bedrohung schützt, die Anlass für die Abschaltempfehlung war. Falls sich die Erkenntnisse auf eine unbekannte Schwachstelle beziehen, enthält die Version möglicherweise keinen entsprechenden Patch. Kiteworks hat nichts Gegenteiliges mitgeteilt.

Das Unternehmen hat außerdem nicht offengelegt, welche älteren Versionen betroffen sein könnten. Weder eine bestimmte Produktvariante noch eine Serverkomponente, Konfiguration oder Bereitstellungsart wurde als mögliches Ziel genannt.

Administratoren können die Warnung daher nicht auf eine veröffentlichte Liste anfälliger Builds eingrenzen. Am sichersten ist es, die Empfehlung so zu verstehen, dass Kunden mit Kiteworks-Servern diese gemäß dem für ihren Standort vorgesehenen Zeitfenster sechs Stunden lang abschalten sollten – auch dann, wenn die Systeme nicht direkt aus dem Internet erreichbar sind.

Über das vorübergehende Abschalten der Server und ein Upgrade auf Version 9.5.1 hinaus wurden keine Abhilfemaßnahmen bekannt gegeben. Kiteworks hat weder Indicators of Compromise noch verdächtige Dateinamen, Netzwerkadressen, Protokollmuster oder Erkennungsregeln im Zusammenhang mit der Warnung veröffentlicht.

Systeme für den sicheren Dateitransfer sind attraktive Ziele

Kiteworks bietet Technologie für den sicheren Dateitransfer und die sichere Kommunikation an, die von Behörden, Finanzinstituten und anderen Unternehmen genutzt wird. Solche Systeme können vertrauliche Dokumente verarbeiten oder speichern und sind daher für Angreifer attraktiv, die Daten für Erpressungsversuche stehlen wollen.

Ein erfolgreicher Angriff könnte Dateien, Kontoinformationen, Systemkonfigurationsdaten oder Kommunikation offenlegen, die über eine betroffene Installation abgewickelt wird. Das tatsächliche Ausmaß ist unbekannt, da kein Einbruch bestätigt und keine Angriffstechnik offengelegt wurde.

Eine vorübergehende Abschaltung hat auch betriebliche Folgen. Während der sechsstündigen Unterbrechung könnten Unternehmen keinen Zugriff auf Dateiübertragungen und zugehörige Kommunikationsdienste haben. Außerdem müssen Administratoren die kontrollierte Trennung vom Netz und die anschließende Wiederinbetriebnahme koordinieren.

Die Empfehlung zeigt dennoch, dass Kiteworks einen geplanten Ausfall für weniger riskant hält, als die Systeme während des gemeldeten Angriffszeitraums erreichbar zu lassen. Die Aufforderung, auch Server ohne Internetzugang abzuschalten, vergrößert die betrieblichen Auswirkungen zusätzlich – insbesondere in Umgebungen, in denen Kiteworks in interne Dienste eingebunden ist.

Unternehmen sollten fehlende öffentliche Erreichbarkeit nicht als Beleg dafür ansehen, dass ihre Systeme sicher sind. Interne Zugriffswege, Fernwartungssysteme, angebundene Anwendungen oder kompromittierte Konten können mitunter den Zugang zu Systemen ermöglichen, die nicht direkt aus dem Internet erreichbar sind. Kiteworks hat nicht bestätigt, dass einer dieser Wege hier eine Rolle spielt.

Keine Zuordnung zu einem Angreifer

Kiteworks hat keinen mutmaßlichen Angreifer benannt. Keine Regierungsbehörde hat die mögliche Operation öffentlich einem Akteur zugeschrieben, und es wurden keine Belege für eine Verbindung zu einer bestimmten kriminellen oder staatlich unterstützten Gruppe veröffentlicht.

Die Erpressergruppe Clop wird nicht als verantwortlich für diese Warnung genannt. Ihr Name ist lediglich als historischer Kontext relevant: Die Gruppe hat Datendiebstahl-Kampagnen gegen Unternehmensplattformen für den Dateitransfer durchgeführt, darunter Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo und MOVEit Transfer.

Das US-Außenministerium bietet bis zu 10 Millionen US-Dollar für Informationen, die Clops bösartige Aktivitäten mit einer ausländischen Regierung in Verbindung bringen. Dieser Hintergrund ist nicht als Zuordnung im Fall Kiteworks zu verstehen.

Solange Kiteworks oder die Behörden keine technischen Belege veröffentlichen, wäre es Spekulation, die Warnung Clop oder einem anderen Akteur zuzuschreiben.

Was Kiteworks-Administratoren tun sollten

Kunden sollten das für ihren Standort vorgesehene Abschaltfenster einhalten und die Server bereits vor dessen Beginn vom Netz nehmen. Die Anweisung gilt auch dann, wenn eine Installation nicht direkt aus dem Internet erreichbar ist.

Administratoren sollten außerdem überprüfen, ob ihre Systeme mit Kiteworks 9.5.1 laufen. Laut Unternehmen behebt diese Version alle derzeit bekannten Schwachstellen. Unternehmen mit älteren Versionen sollten ein Upgrade priorisieren. Dabei ist zu beachten, dass bislang keine Version ausdrücklich als anfällig für den mutmaßlichen Angriff bestätigt wurde.

Da keine Indicators of Compromise veröffentlicht wurden, fehlt Verteidigern derzeit eine gezielte Checkliste für die Suche nach Angriffsspuren. Sie können dennoch relevante Server-, Authentifizierungs-, Administrations- und Netzwerkprotokolle sichern, damit sich Aktivitäten überprüfen lassen, falls Kiteworks später Indicators oder weitere technische Erkenntnisse veröffentlicht.

Teams sollten Abschalt- und Wiederinbetriebnahmezeiten dokumentieren, nach der Rückkehr zum Normalbetrieb die Integrität der Dienste überprüfen und auf unerwartete administrative Änderungen oder ungewöhnliche Authentifizierungsaktivitäten achten. Dabei handelt es sich um allgemeine Schutzmaßnahmen, nicht um Hinweise darauf, dass ein System kompromittiert wurde.

Vorerst sind nur wenige Fakten gesichert: Behörden warnten Kiteworks vor einer möglicherweise unmittelbar bevorstehenden Bedrohung für einige Kundensysteme, das Unternehmen empfahl eine koordinierte sechsstündige Abschaltung, und weder ein erfolgreicher Angriff noch eine Zero-Day-Schwachstelle wurden bestätigt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenKiteworksServerabschaltungZero-DayCybersicherheitDateitransferSchwachstelle
Zurück zur Startseite