Kiteworks、「差し迫った」サイバー攻撃の懸念でユーザーにサーバー停止を要請


  • Kiteworksは、計画されている「信頼できる」サイバー攻撃について顧客に警告し、9時間の予防的シャットダウンを呼びかけた
  • 侵害の報告はなし。勧告は9月27日に解除され、システムは復旧。バージョン9.5.1は安全と判断
  • 背景にはCl0pによる過去のファイル共有プラットフォーム攻撃があり、再び活動を活発化させたのではないかとの憶測も

セキュアなファイル共有サービスを提供するKiteworksは先日、サイバー攻撃が迫っているとして、顧客にサーバーを9時間停止するよう呼びかけました。

現時点で実際の攻撃は確認されていません。ただし同社はブログ記事で、自社と顧客を狙った攻撃が計画されているとの「信頼できる」脅威インテリジェンスを、連邦当局から受け取ったことを明らかにしました。

これを受けて同社は、顧客に対し、タイムゾーンに応じて9時間サーバーを停止するよう求めました。

何が起きたのか

発表では、「Kiteworksは顧客の皆様に対し、今週末、現地時間で9時間の予防的シャットダウン期間を設けるようお願いしています」としています。

「Kiteworksシステムを自社で管理されているお客様は、オンプレミス、AWS、Azureのいずれの環境でも、この期間中にご自身でシステムを停止してください。Kiteworksは、お客様に代わって自社でホストしているシステムを同じ期間中に停止します。そのため、Kiteworksがホストしているお客様に必要な対応はありません」

同社の最高情報セキュリティ責任者(CISO)であるFrank Balonis氏は発表の中で、この措置は事後対応ではなく先手を打つためのものであり、現時点で進行中の攻撃はないと説明しました。

「念のため、お客様に直接ご連絡し、予防的なシャットダウン期間を設けるよう推奨しました。この件については、引き続き連邦の情報当局と対応を進めています」とBalonis氏は述べています。

「Kiteworksやお客様のシステムが侵害されたことを示す兆候はありません。今回の勧告は、確認された侵害への対応ではなく、予防を目的としたものです」

ドイツのメディアを引用したBleepingComputerによると、シャットダウン期間は「世界中の顧客が対象」で、対象のタイムゾーンはオーストラリア東部標準時から米太平洋夏時間までに及びます。中央ヨーロッパの顧客には、土曜日の午前4時から10時まで停止するよう通知されました。米国東海岸では、金曜日の午後10時から土曜日の午前4時までがシャットダウン期間となります。

攻撃を準備しているのは誰か

Kiteworksは米国に拠点を置く企業向けセキュリティ・セキュアデータ共有プラットフォームです。通常のメール添付や一般消費者向けのファイル共有サービスでは安全性が不十分と考えられる場合に、組織が機密情報を管理するために利用しています。

Kiteworksによると、現時点で提供予定の修正プログラムはなく、既知の脆弱性はすべて最新のバージョン9.5.1で対処済みです。顧客には、脆弱性が残る可能性のある旧バージョンではなく、このバージョンを使用するよう当然ながら勧告されています。また、Zivver、DRACOON、totemo、ownCloud、WAMNET、Maytech、Bonfy.ai、123FormBuilderといった他の子会社は影響を受けないと伝えられました。

セキュアなデータ共有プラットフォームは、利用する組織の価値が高く、扱う情報も機密性が高いため、サイバー犯罪者にとって魅力的な標的です。攻撃者が誰なのかは分かっていませんが、現在、いくつか奇妙な偶然が重なっています。

3年前、Cl0pというハッキング集団が、GoAnywhere MFTとMOVEitという2つの主要なファイル共有プラットフォームを攻撃しました。これらの侵害は結果的に、近年で最大級の被害となり、数千の顧客に影響が及びました。被害者は政府機関、学校、医療機関から、ソニーやPricewaterhouseCoopers(PwC)といった大手企業まで多岐にわたります。

Cl0pはこれらの企業の多くを恐喝しようとし、一部では成功しました。サイバーセキュリティ業界はこの手口でグループが得た金額を推計しようとしており、4,000万ドルから1億ドルの間とする見方が大勢を占めているようです。

この2件の事件から数カ月、数年の間、Cl0pは姿を消しました。大規模な攻撃を仕掛けることはなくなり、当編集部もそれ以降、大きな侵害を報じていません。ところが先週、現在最も活発で危険なデータ窃取集団の1つであるShinyHuntersが、Cl0pを攻撃したと報じられました。

ShinyHuntersは、Cl0pから受けたドキシング(個人情報の暴露)や身体的暴力の脅迫への報復だとして、Cl0pの機密データを大量に流出させました。Cl0pがKiteworksを狙っていたのかどうかは分かりません。ただ、ShinyHuntersに面目をつぶされたCl0pが、ブランドイメージの回復を図ったのだとしても、それほど驚きはありません。

これまでのところ、Kiteworksの顧客で実際に侵害が起きたという報告はありませんが、当編集部は引き続き状況を注視します。

同社は、2026年9月27日をもって、すべての顧客に対するシャットダウンの推奨を解除したと発表しました。「まだ再起動されていない場合は、Kiteworksシステムをオンラインに戻していただいて構いません。Advanced Formsを自社でホストしているお客様は、カスタマーサポートまでご連絡ください。Kiteworksがお客様に代わってホストしているすべてのシステムは復旧しており、正常に稼働しています」




翻訳元: https://www.techradar.com/pro/security/kiteworks-tells-users-to-shut-down-servers-amid-fears-of-imminent-cyberattack

本記事は techradar.com の記事を翻訳・要約したものです。