Kiteworks raccomanda di scollegare i server per sei ore dopo l’allarme per un possibile attacco imminente

Kiteworks chiede di scollegare i server per 6 ore il 26 settembre dopo allerta FBI su possibile attacco zero-day. Nessuna violazione confermata.

Kiteworks raccomanda di scollegare i server per sei ore dopo l’allarme per un possibile attacco imminente
Vulnerabilità

Immagine illustrativa generata con AI

Le informazioni delle forze dell’ordine portano a un’insolita misura di difesa

Kiteworks ha consigliato ai clienti di tutto il mondo di scollegare i propri server per sei ore sabato 26 settembre, dopo che le autorità hanno avvertito che un aggressore potrebbe prepararsi a colpire alcuni ambienti dei clienti.

Secondo quanto riferito, il Chief Information Security Officer Frank Balonis ha comunicato l’istruzione via email, citando informazioni attendibili ricevute dalle forze dell’ordine. In seguito, Kiteworks ha confermato l’allerta ricevuta dalle autorità federali di intelligence e ha dichiarato di stare esaminando le informazioni insieme alle forze dell’ordine.

L’azienda ha presentato l’interruzione come una misura preventiva. Non ha identificato alcun cliente vittima di una compromissione e, al momento, non è stata confermata alcuna violazione.

L’interruzione consigliata segue orari locali diversi, in fusi che vanno dall’Australian Eastern Standard Time al Pacific Daylight Time. Ai clienti è stato chiesto di scollegare i sistemi prima dell’inizio della finestra assegnata, senza aspettare che questa cominci.

In Europa centrale, l’interruzione è prevista dalle 4:00 alle 10:00 di sabato 26 settembre. A New York inizierà alle 22:00 di venerdì e terminerà alle 4:00 di sabato.

Kiteworks consiglia di scollegare i server anche quando non sono raggiungibili direttamente da Internet. Questo dettaglio suggerisce che la precauzione non si limita a bloccare i più semplici attacchi in entrata contro i servizi esposti.

La possibile vulnerabilità zero-day non è stata confermata

Secondo quanto riferito, il supporto di Kiteworks avrebbe descritto la misura come una protezione contro potenziali attacchi zero-day. Tuttavia, le comunicazioni disponibili ai clienti e la risposta pubblica dell’azienda non confermano che sia stata scoperta una vulnerabilità software sconosciuta.

Non è stato divulgato alcun identificativo CVE. Non è stato pubblicato neppure un avviso tecnico che descriva un componente interessato, il metodo di sfruttamento, i prerequisiti dell’attacco o il livello di gravità.

Di conseguenza, non è noto se l’allerta riguardi una vulnerabilità di Kiteworks non ancora divulgata, credenziali sottratte, un percorso d’attacco che passa da un altro sistema o un diverso rischio operativo. Non è stato confermato nemmeno che esista del codice di exploit o che la vulnerabilità sia già stata sfruttata.

La distinzione è importante. In genere, una vulnerabilità zero-day è una falla che i difensori non sono ancora riusciti a correggere completamente mentre gli aggressori possono già sfruttarla. In questo caso, «zero-day» resta una possibilità riportata, non un dato tecnico accertato.

Non è stata inoltre segnalata alcuna voce relativa all’allerta nel catalogo Known Exploited Vulnerabilities (KEV) della CISA. In assenza di un identificativo della vulnerabilità o di una conferma dello sfruttamento, non ci sono date di inserimento nel catalogo KEV né scadenze federali per la correzione da riportare.

La versione 9.5.1 corregge le vulnerabilità note, ma mancano dettagli sui sistemi esposti

Kiteworks dichiara che la versione 9.5.1 corregge tutte le vulnerabilità attualmente note all’azienda e consiglia ai clienti di utilizzare la versione più recente.

Questa dichiarazione non dimostra che la versione 9.5.1 protegga dalla minaccia alla base della richiesta di scollegare i server. Se l’allerta riguarda una vulnerabilità sconosciuta, la versione potrebbe non includere la relativa patch. Kiteworks non ha affermato il contrario.

L’azienda non ha neppure indicato quali versioni precedenti potrebbero essere esposte. Non ha specificato alcuna edizione del prodotto, componente server, configurazione o modalità di distribuzione come possibile obiettivo.

Gli amministratori non possono quindi circoscrivere l’allerta a un insieme noto di versioni vulnerabili. L’indicazione più prudente è che i clienti che utilizzano server Kiteworks seguano le istruzioni per l’interruzione di sei ore nell’orario assegnato al proprio fuso, anche se i sistemi non sono esposti direttamente a Internet.

Non sono state annunciate soluzioni temporanee oltre allo scollegamento dei server e all’aggiornamento alla versione 9.5.1. Kiteworks non ha pubblicato indicatori di compromissione, nomi di file sospetti, indirizzi di rete, schemi anomali nei log o regole di rilevamento collegati all’allerta.

I sistemi per il trasferimento di file sensibili sono un obiettivo di grande valore

Kiteworks fornisce tecnologie per il trasferimento sicuro di file e le comunicazioni a enti governativi, istituti finanziari e altre aziende. Questi sistemi possono elaborare o archiviare documenti riservati, diventando così obiettivi interessanti per gli aggressori in cerca di dati da usare a fini estorsivi.

Una compromissione riuscita potrebbe esporre file, informazioni sugli account, dati di configurazione dei sistemi o comunicazioni gestite da un’installazione interessata. L’impatto effettivo non è noto: non è stata confermata alcuna intrusione e non è stata divulgata alcuna tecnica d’attacco.

Lo spegnimento temporaneo comporta anche un costo operativo. Durante le sei ore, le organizzazioni potrebbero non poter accedere ai trasferimenti di file e alle comunicazioni correlate; gli amministratori dovranno inoltre coordinare il distacco controllato e il successivo ripristino dei sistemi.

La raccomandazione indica comunque che, secondo Kiteworks, un’interruzione programmata è meno rischiosa che lasciare i sistemi disponibili durante la finestra in cui potrebbe verificarsi l’attacco. Il fatto che l’azienda consigli di scollegare anche i server non esposti a Internet amplia ulteriormente l’impatto operativo, soprattutto negli ambienti in cui Kiteworks si integra con servizi interni.

Le organizzazioni non dovrebbero considerare la mancata esposizione pubblica una prova di sicurezza. In alcuni casi, percorsi di accesso interni, sistemi di amministrazione remota, applicazioni collegate o account compromessi possono consentire di raggiungere sistemi che non sono accessibili direttamente da Internet. Kiteworks non ha confermato che in questo caso sia coinvolto alcuno di questi meccanismi.

Nessuna attribuzione a un gruppo di minaccia

Kiteworks non ha indicato il presunto aggressore. Nessuna agenzia governativa ha attribuito pubblicamente la possibile operazione e non sono state divulgate prove che la colleghino a uno specifico gruppo criminale o sponsorizzato da uno Stato.

La banda di estorsione Clop non è stata indicata come responsabile dell’allerta. Il suo nome è rilevante solo come riferimento storico: ha condotto campagne di furto di dati che hanno coinvolto piattaforme aziendali per il trasferimento di file come Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo e MOVEit Transfer.

Il Dipartimento di Stato degli Stati Uniti offre fino a 10 milioni di dollari per informazioni che colleghino le attività dolose di Clop a un governo straniero. Questa vicenda non deve essere interpretata come un’attribuzione nel caso Kiteworks.

Finché Kiteworks o le autorità non pubblicheranno prove tecniche, attribuire l’allerta a Clop o a qualsiasi altro gruppo sarebbe una speculazione.

Cosa dovrebbero fare gli amministratori di Kiteworks

I clienti dovrebbero attenersi alla finestra di interruzione assegnata alla propria località e scollegare i server prima che inizi. L’indicazione vale anche se un’installazione non è raggiungibile direttamente da Internet.

Gli amministratori dovrebbero inoltre verificare che i sistemi utilizzino Kiteworks 9.5.1, la versione che l’azienda indica come correttiva per tutte le vulnerabilità attualmente note. Le organizzazioni che usano versioni precedenti dovrebbero dare priorità all’aggiornamento, tenendo presente che nessuna versione è stata esplicitamente confermata come vulnerabile all’attacco sospetto.

Poiché non sono stati divulgati indicatori, al momento i difensori non dispongono di una lista di controlli mirata alla minaccia. Possono comunque conservare i log pertinenti relativi a server, autenticazione, attività amministrative e rete, così da poterli analizzare se Kiteworks pubblicherà in seguito indicatori o ulteriori risultati tecnici.

I team dovrebbero registrare gli orari di spegnimento e riavvio, verificare l’integrità dei servizi al ripristino dei sistemi e monitorare eventuali modifiche amministrative o attività di autenticazione insolite. Si tratta di misure difensive generali, non di indicatori che sia avvenuta una compromissione.

Per ora, i fatti accertati sono pochi: le autorità hanno avvertito Kiteworks di una minaccia potenzialmente imminente contro alcuni sistemi dei clienti, l’azienda ha raccomandato un’interruzione coordinata di sei ore e non è stato confermato né un attacco riuscito né la presenza di una vulnerabilità zero-day.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiKiteworkszero-daysicurezza informaticaserver offlinevulnerabilitàfile transfer sicuro
Torna alla home