Der Anbieter sicherer Dateiübertragung KiteWorks hat seine Kunden aufgefordert, die Server an diesem Wochenende abzuschalten. Grund sind nach Angaben des Chief Information Security Officer glaubwürdige Hinweise von Strafverfolgungsbehörden auf einen unmittelbar bevorstehenden Angriff.

In einer heise security vorliegenden E-Mail schreibt KiteWorks-CISO Frank Balonis, das Unternehmen habe „von Strafverfolgungsbehörden glaubwürdige Informationen über eine Bedrohungslage erhalten, die darauf hindeuten, dass an diesem Wochenende ein Angriff auf Kiteworks-Systeme unmittelbar bevorstehen könnte“, und drängt die Empfänger, ihre Systeme sechs Stunden herunterzufahren. Die Warnung gilt offenbar weltweit: Die aufgeführten Zeitzonen reichen von Australian Eastern Standard Time bis Pacific Daylight Time, in Mitteleuropa liegt das Fenster am Samstag, dem 26. September, von 4 bis 10 Uhr. KiteWorks empfiehlt, die Server bereits vor Beginn des Fensters abzuschalten – auch solche, die nicht aus dem Internet erreichbar sind, weil nicht sicher zu sagen sei, welche Zugriffswege es gebe.

Auf Nachfrage teilte der KiteWorks-Kundensupport heise mit: „Der Grund, warum wir Sie bitten, die Server abzuschalten, ist der Schutz vor möglichen Zero-Day-Angriffen.“ Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundeskriminalamt (BKA) antworteten nicht rechtzeitig auf Bitten um Stellungnahme; an der Authentizität der Warnung besteht laut heise ohnehin kein Zweifel.

Warum das keine routinemäßige Wartungsmeldung ist

KiteWorks vertreibt Produkte für sichere und vertrauliche Kommunikation und Dateiaustausch und richtet sich damit ausdrücklich an Behörden und Finanzinstitutionen – genau die Daten, auf die es Angreifer absehen. Nach Angaben von heise zählen in Deutschland mehrere Landesbanken und Versicherungen, ein Medienkonzern, Beratungsunternehmen und namhafte Automobilzulieferer zu den Kunden. Auch die Security-Branche steht auf der Liste: KiteWorks wirbt mit einer Partnerschaft mit Mandiant, einer Google-Tochter.

Das Muster erinnert an die Kampagnen um MOVEit und FlexPLM, bei denen die Erpressergruppe cl0p weit verbreitete Transfer-Software kompromittierte und anschließend die nachgelagerten Organisationen erpresste. Ransomware-Banden nutzen Zero-Days gerade deshalb gern: Ein funktionierender Exploit gegen ein populäres Unternehmenswerkzeug skaliert – eine Lücke, Tausende Opfer.

Was Administratoren mitnehmen sollten

- Der Anweisung folgen und Systeme unabhängig von der Version und unabhängig davon abschalten, ob sie aus dem Internet erreichbar sind. - Beim Hersteller schriftlich Konkretes verlangen: Patch-Status, Kompromittierungsindikatoren und die Aussicht auf einen Fix. - Einplanen, dass ein sechsstündiger Ausfall mitten am Wochenende nicht kostenlos ist: Dateitransfers, Partnerintegrationen und automatisierte Abläufe, die von der Plattform abhängen, kommen zum Erliegen. - Die Warnung als Notfallmaßnahme auf Basis von Strafverfolgungsinformationen behandeln – nicht als Beweis, dass ein Angriff bereits stattgefunden hat.

Der Vorbehalt, den man aussprechen sollte

Hersteller bitten praktisch nie ihre gesamte Kundschaft, offline zu gehen. Dass KiteWorks es tut, spricht dafür, dass die Information konkret war und kein Patch bereitsteht. Eine Abschaltung auf Basis nicht überprüfbarer Bedrohungsinformationen ist jedoch ein grobes Werkzeug: Sie kostet Kunden echtes Geld und gewöhnt sie, wenn sie sich häuft, an den nächsten Alarm zu ignorieren. Die kommenden Stunden werden zeigen, ob die Informationen belastbar waren – und ob KiteWorks aus einem pauschalen Ausfall einen Fix machen kann.