安全なファイル転送・データ共有ツールを提供するKiteworksは月曜日、顧客に対し、通常運用を再開できると伝えました。同社は、連邦当局から寄せられた「信頼できる脅威インテリジェンス」を受け、週末を通して予防的な停止措置を取っていました。
この勧告は先週出されたもので、差し迫った攻撃の可能性に備え、本番システムをオフラインにするよう顧客に促していました。同社は、顧客に代わってホスティングしている環境も停止しました。日曜日までに、継続的な監視で異常な活動は確認されなかったとKiteworksは説明しています。
最高情報セキュリティ責任者(CISO)のフランク・バロニス(Frank Balonis)氏は、同社の声明で次のように述べています。「本番システムのオフライン化を顧客にお願いすることは、どのベンダーにとっても軽い判断ではありません。私たちも、何をお願いしているのかを十分に理解していました。それでも実行したのは、確実性と利便性のどちらかを選ぶ場面で、顧客のデータを賭けの対象にはできないと考えたからです」
停止期間中、Kiteworksは「Advanced Forms」に、これまで知られていなかった重大な脆弱性を発見しました。Advanced Formsは安全なデータ収集ツールで、利用する顧客は全体の1%未満、同社によれば約50組織です。ファイルコラボレーション、ファイル転送、メール暗号化、マネージドファイル転送など、その他の製品は影響を受けなかったとしています。
Kiteworksによると、この停止期間中に修正プログラムを開発して適用しており、脆弱性が悪用された形跡はありません。既知の脆弱性はすべてリリース9.5.1で対処済みで、同社は顧客にこのバージョンの利用を推奨しています。
同社のジョナサン・ヤロン(Jonathan Yaron)CEOはリリースの中で、脅威に先手を打って対応することを最優先に考えたと述べました。
ヤロン氏は次のように語っています。「お客様には、私たちの勧告を受けて、急な連絡にもかかわらず、厳しい時間帯に週末を返上していただきました。多くのチームが、私たちのチームとともに徹夜で作業してくれました。業界の標準は、攻撃の証拠が出るまで待つことです。しかし私たちは、確証を待って手遅れになるよりも、信頼できる警告に基づいて先手を打つ道を選びます。この姿勢を今後も貫いていきます」
カリフォルニアに拠点を置くKiteworksは、旧社名をAccellionといい、2021年10月にブランド名を変更しました。同社の旧型ファイル転送アプライアンスの脆弱性を突かれ、恐喝グループに数百の組織が侵害されたことがきっかけでした。この攻撃は、ファイル転送製品を狙った広範な攻撃の波の一部でした。
Kiteworksは、情報を提供した連邦当局や、警告のきっかけとなったハッキンググループについては明らかにしませんでした。同社は週末を通して連邦の情報機関と連携し、Mandiantをはじめとする業界パートナーにも脅威インテリジェンスを共有したとしています。