💀 Kiteworks просит клиентов выключить платформу на выходные
Kiteworks разослала клиентам письмо с просьбой остановить работу платформы на шесть часов в субботу. Компания получила достоверные данные об угрозе от федеральных спецслужб: некий злоумышленник может атаковать системы клиентов. CISO Фрэнк Бэлонис подчеркнул: компрометации нет, патч 9.5.1 закрывает все известные уязвимости, а предупреждение — превентивная мера.
При этом официального CVE нет, группа не названа. Техподдержка сказала немецкому Heise о возможной уязвимости нулевого дня, но без деталей. ФБР и CISA молчат. По данным therecord, клиенты должны просто выключить серверы. Никаких IOC, сигнатур или рекомендаций по наблюдению.
Для Kiteworks это déjà vu. До 2020 года компания называлась Accellion и делала ту же систему передачи файлов. Тогда группировка Clop через уязвимость нулевого дня украла данные десятков компаний: Kroger, Flagstar Bank, Bombardier, University of Colorado, Washington State Auditor Office. Сейчас имя сменилось, аппетит атакующих к MFT — нет.
Джейк Нотт из watchTowr назвал просьбу отключить рабочие системы "unusual and concerning". Шестичасовое окно — это не управление обновлениями. Это признание, что разработчик не знает, как остановить атаку, кроме как выдернуть вилку из розетки.
Меня цепляет не сам факт угрозы, а отсутствие технических деталей. Если у тебя нет CVE и IOC, что ты предлагаешь искать в журналах после включения? Это не план, а пауза перед второй попыткой.
#Kiteworks #Accellion #Clop #MFT
Post #903
15