Kiteworks、ゼロデイ攻撃の可能性を受け顧客にサーバー停止を要請

Kiteworksは、脅威アクターが同社のプラットフォームを標的にする可能性を示す信頼性の高い情報を受け、顧客に一時的なシステム停止を促していましたが、この緊急のシャットダウン推奨を解除しました。

同社は、今回の措置はあくまで予防的なものであり、侵害が確認されたわけではないと説明しています。あわせて、顧客に対して最新バージョンの9.5.1を利用し続けるよう呼びかけました。

米カリフォルニア州サンマテオに本社を置くKiteworksは、連邦当局から脅威インテリジェンスの提供を受け、9月25日にこの異例の勧告を出しました。

当初、同社はオンプレミス、AWSやMicrosoft Azure上で、自社管理のKiteworks環境を運用している組織に対し、各地域の現地時間に基づく協調的な予防的シャットダウンの時間帯を守るよう求めていました。Kiteworksは、顧客向けに同社がホストしている環境についても、自らシャットダウンしたうえで、のちに復旧させるとしています。

この警告が注目を集めたのは、ゼロデイ攻撃の可能性に関連していると見られたためです。ゼロデイ攻撃では、既知の脆弱性や入手可能なパッチではカバーされない攻撃経路が悪用されます。

顧客への連絡内容に基づく報道によると、ベンダーはKiteworks自身も把握していない脆弱性を懸念していました。そのため、公開インターネットに直接接続されていないシステムであっても、不正アクセスの経路が存在する可能性を排除できない状況でした。

Vulnerabilityscanning service

KiteworksのCISO(最高情報セキュリティ責任者)であるFrank Balonis氏は、連邦の情報機関から、脅威アクターが「一部のKiteworksシステムを標的にしようとする可能性がある」ことを示す信頼性の高い情報が提供されたと述べています。

同氏は、Kiteworksのインフラや顧客システムが侵害された兆候はないと強調しました。シャットダウンについては、当局と連携して対応を進める間のリスク低減策だと説明しています。

同社は「今回の勧告は予防的なものであり、侵害が確認されたことへの対応ではありません」としています。また、既知の脆弱性はすべてバージョン9.5.1で対処済みだとして、顧客にこのリリースの利用を促しました。ただし、特定のゼロデイ脆弱性の存在、悪用の有無、技術的な原因、CVE番号の割り当てについては、確認していません。

当初の報道では、一部の顧客地域で6時間の停止期間が示されていました。一方、Kiteworksが後に公表した正式な勧告では、現地時間で9時間の枠とされています。

この食い違いは、顧客ごとに連絡内容が異なっていたか、運用上の対応が拡大されたことを反映しているとみられます。いずれにせよ、今回の推奨は、規制対象の機密情報を送受信するために広く使われている、企業向けセキュアファイル転送・データ交換プロバイダーとしては異例の措置でした。

Kiteworksは9月27日、すべての顧客に対するシャットダウン推奨を解除したと発表しました。まだ再起動していない組織は、Kiteworksシステムをオンラインに戻して構わないとしています。

同時に、Kiteworksがホストする顧客環境はすでにすべて復旧し、正常に稼働しているということです。セルフホスト型のAdvanced Formsを利用している顧客には、環境ごとの支援について、テクニカルサポートに問い合わせるよう案内しています。

Kiteworksは、今回の勧告がZivver、DRACOON、totemo、ownCloud、WAMNET、Maytech、Bonfy.ai、123FormBuilderを含む子会社および関連事業には影響しないと明言しました。

SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCを強化し、迅速な対応を実現します。 SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/kiteworks-urges-customers-to-shut-down-servers/

本記事は gbhackers.com の記事を翻訳・要約したものです。