一家做安全文件共享的公司,主动要求全球客户把自己的服务器关掉。不是升级,不是维护,是关机——整整六个小时。

Kiteworks向全球客户发出通知,建议在周六的一个六小时窗口内临时关闭服务器。触发这一动作的,是公司收到的威胁情报:一场潜在的网络攻击可能即将到来。

打开网易新闻 查看精彩图片

据德国科技媒体Heise报道,Kiteworks首席信息安全官Frank Balonis在发给客户的邮件中写道,公司收到了"来自执法部门的可信威胁情报,表明本周末可能即将发生针对Kiteworks系统的攻击"。

通知中的措辞相当直接:"我们强烈建议您将Kiteworks系统关闭六个小时。"

关机窗口覆盖全球时区

这次关机建议不是针对某个地区,而是面向全球客户。Heise的报道显示,受影响时区从澳大利亚东部标准时间一直延伸到太平洋夏令时。

具体到不同地区,时间安排并不相同:

  • 中欧地区:9月26日周六凌晨4点至上午10点
  • 纽约:周五晚10点至周六凌晨4点

公司还建议客户在预定窗口之前就完成关机,并且强调——即使系统无法从互联网直接访问,也应当下线。

Kiteworks向BleepingComputer确认了这份警告,表示从联邦当局获得情报,某个威胁行为者可能试图针对部分客户系统发起攻击。

公司在声明中说:"Kiteworks收到来自联邦情报当局的可信威胁情报,表明威胁行为者可能试图针对部分客户的Kiteworks系统。出于高度谨慎,我们直接通知了客户,并建议了一个预防性关机窗口,同时我们和执法合作伙伴正在处理此事。"

是预防,不是已确认的入侵

Kiteworks反复强调,这一警告是预防性质的,而不是对已确认入侵事件的响应。

公司表示:"我们不知道Kiteworks系统存在任何被入侵的情况,这份建议是预防性的,而非对已确认入侵的回应。"

关于漏洞修复,Kiteworks的说法是:所有已知漏洞都已在其当前版本9.5.1中得到解决,并继续建议客户运行最新版本。

但关机建议和零日攻击之间,存在一层未被完全确认的关联。Heise报道称,Kiteworks客户支持在回应其核实请求时表示,关机建议是为了保护客户免受潜在的零日攻击。

Kiteworks支持团队据称对Heise说:"我们要求您关闭服务器的原因,是为了防范任何潜在的零日攻击。"

不过,无论是提供给BleepingComputer的声明,还是Heise引用的客户通知,都没有确认已经发现或有人利用了某个零日漏洞。公司的立场仍然是:已知漏洞在9.5.1版本中已修复,关机是基于当局情报的预防措施。

为什么这类平台总被盯上

Kiteworks开发的安全文件传输和通信产品,客户包括政府机构、金融机构和企业。

安全文件共享平台通常存储敏感文档,这使它们成为网络犯罪分子眼中价值极高的目标——尤其是那些从事数据窃取勒索攻击的组织。

目前尚不清楚哪个威胁行为者与这些潜在攻击有关。但Clop勒索团伙在企业平台数据窃取攻击方面有着长期记录,目标包括Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP、Cleo和MOVEit Transfer。

美国国务院目前悬赏1000万美元,征集将该网络犯罪团伙的攻击与外国政府关联的任何信息。

对Kiteworks的客户来说,这个周六的六小时关机窗口,是一次基于情报的预防动作。公司没有确认漏洞已被利用,也没有确认系统已被入侵——但它选择了让全球客户先下线。