Kiteworks、停止要請を受けた顧客にシステムの再起動を促す

人気のマネージドファイル転送(MFT)プロバイダーであるKiteworksは、「連邦情報機関」からの情報提供を受けて顧客に出していた一時的なシステム停止の通知を解除しました。

Kiteworksは9月27日の更新情報で、顧客がシステムをオンラインに戻してよいと発表しました。

同社は「セルフホスト型のAdvanced Formsをご利用のお客様は、カスタマーサポートまでご連絡ください」と説明しています。「Kiteworksがお客様に代わってホスティングしているシステムはすべて復旧し、正常に稼働しています」

マネージドファイル転送を狙う脅威の関連記事:MOVEit Transferで重大なゼロデイ脆弱性が悪用される

このMFTベンダーは、9月25日に9時間にわたり、予防措置としてシステムを停止するよう顧客に勧告しました。極めて異例の対応です。

停止の要請は、オンプレミスまたはAWS/Azure上でKiteworksシステムを自社運用している顧客が対象でした。Kiteworks自身も、同じ時間帯に自社でホスティングするシステムを停止すると説明していました。

KiteworksのCISO(最高情報セキュリティ責任者)であるFrank Balonis氏は、次のように述べています。「Kiteworksは連邦情報機関から、攻撃者が一部のKiteworksシステムを標的にしようとしている可能性を示す信頼性の高い脅威インテリジェンスを受け取りました」

「万全を期すため、顧客に直接連絡し、予防的な停止期間を設けるよう推奨しました。当社は現在も、連邦情報機関とともにこの問題への対応を進めています」

Balonis氏は、この要請はあくまで予防的なものであり、侵害が確認されたという報告はないと説明しました。 

さらに「Kiteworksは、現行リリースの9.5.1で既知の脆弱性にすべて対処しています。引き続き、顧客には最新バージョンの利用を推奨します」と付け加えました。

脅威の正体をめぐり憶測広がる

差し迫った脅威が何だったのかは、いまだ明らかになっていません。ただ、オンライン上では、攻撃者がゼロデイ脆弱性を悪用した攻撃を準備していた可能性があるとの憶測が出ています。

MFTプラットフォームは、これまでもサイバー犯罪者にとって狙い目の標的でした。Accellion、GoAnywhere、Cleo 、MOVEitなどが、いずれも侵害を受けています。

2023年のMOVEit を狙った攻撃キャンペーンでは、悪名高い恐喝グループCl0pが、約3000社の企業顧客を侵害しました。その先のダウンストリームの顧客9000万人以上のデータが被害を受けています。

Black Hills Information Securityの創業者兼オーナーであるJohn Strand氏は、Kiteworksの当初の発表に驚きを示しました。

同氏は「これは異常です。現在進行中の攻撃ではありません。実際に侵害されている人もいないのに、ベンダーが顧客にシステムのオフライン化を求めています。こんな話は聞いたことがありません」と語っています。

一方、Suzu Labsのシニアコンサルタントであるphil Wylie氏は、今回の要請は脅威インテリジェンスを先手の対策に生かした好例だと主張しました。

同氏は「信頼できる情報から攻撃が差し迫っていると考えられる場合、組織は侵害の確認を待ってから動くべきではありません」と述べています。

「セキュリティチームは、情報の信頼性を評価し、自組織の露出状況を見極めたうえで、監視を強化し、ログを保全し、システムが完全にパッチ適用済みであることを確認し、特権アクセスを見直すべきです。業務への影響を正当化できるほどの潜在的被害があるなら、システムを一時的に隔離または無効化することも検討してください」

翻訳元: https://www.infosecurity-magazine.com/news/kiteworks-customers-restart/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。