Güvenli dosya transferi yazılımı üreticisi KiteWorks, kolluk kuvvetlerinden sistemlerine yönelik yakın bir saldırıya dair güvenilir bilgi aldığını belirterek müşterilerine bu hafta sonu sunucularını kapatmalarını söyledi.
heise security'nin incelediği e-postaya göre KiteWorks CISO'su Frank Balonis, şirketin kolluk kuvvetlerinden "bu hafta sonu Kiteworks sistemlerine yönelik bir saldırının yakın olabileceğine işaret eden güvenilir bilgi" aldığını yazdı ve alıcıları sistemlerini altı saat boyunca kapatmaya çağırdı. Uyarı görünen o ki küresel: listelenen saat dilimleri Avustralya Doğu Standart Saati'nden Pasifik Yaz Saati'ne uzanıyor; Orta Avrupa'da pencere 26 Eylül Cumartesi 04:00–10:00 arasına denk geliyor. KiteWorks, sunucuların pencere açılmadan önce kapatılmasını öneriyor — internetten erişilemeyen makineler dahil, çünkü şirket hangi erişim yollarının bulunduğundan emin olamadığını söylüyor.
Doğrulama istendiğinde KiteWorks müşteri desteği heise'ye şunu söyledi: "Sunucuları kapatmanızı istememizin nedeni, olası sıfır gün saldırılarına karşı korunmak." Almanya Federal Bilgi Güvenliği Dairesi (BSI) ve Federal Kriminal Polis Dairesi (BKA) yorum talebine zamanında yanıt vermedi; heise uyarının kendisinin gerçekliğinin şüphe götürmediğini belirtiyor.
Neden bu rutin bir bakım duyurusu değil
KiteWorks, güvenli ve gizli iletişim ile dosya alışverişi yazılımları satıyor ve doğrudan kamu kurumlarıyla finans kuruluşlarını hedefliyor — bir saldırganın tam da istediği türde veriler. heise'ye göre Almanya'daki müşteriler arasında birkaç eyalet bankası ve sigorta şirketi, bir medya grubu, danışmanlık firmaları ve tanınmış otomotiv tedarikçileri var. Güvenlik sektörünün kendisi de müşteri: KiteWorks, Google'ın iştiraki Mandiant ile ortaklığını sitesinde duyuruyor.
Tablo, MOVEit ve FlexPLM kampanyalarını izleyenlere tanıdık gelecek: cl0p fidye çetesi yaygın kullanılan transfer yazılımlarındaki açıkları kullanmış, ardından bu yazılımlara bağımlı kuruluşlardan fidye istemişti. Fidye grupları sıfır gün açıklarını tam da bu yüzden sever: popüler bir kurumsal araçta işleyen bir exploit ölçeklenir — tek açık, binlerce kurban.
Yöneticilerin çıkaracağı dersler
- Talimata uyun ve sürümden bağımsız olarak, sistem internete kapalı olsa bile örnekleri devre dışı bırakın. - Üreticiden yazılı olarak ayrıntı isteyin: yama durumu, tehlike göstergeleri ve bir düzeltmenin gelip gelmeyeceği. - Hafta ortasında altı saatlik bir kesintinin bedava olmadığını hesaba katın: platforma bağlı dosya transferleri, iş ortağı entegrasyonları ve otomatik iş akışları duracak. - Uyarıyı, saldırının gerçekleştiğinin kanıtı değil, kolluk istihbaratına dayanan acil bir önlem olarak değerlendirin. Tehdit gerçekleşmeyebilir.
Yüksek sesle söylenmesi gereken çekince
Üreticiler neredeyse hiçbir zaman tüm müşteri tabanından sistemlerini kapatmasını istemez. KiteWorks'ün bunu yapması, aldığı bilginin spesifik olduğunu ve elinde hazır bir yama bulunmadığını düşündürüyor. Ancak doğrulanamayan tehdit istihbaratına dayanan bir kapatma kaba bir araçtır: müşterilere gerçek para kaybettirir ve yeterince sık tekrarlanırsa bir sonraki alarmı görmezden gelmeyi öğretir. Önümüzdeki saatler, istihbaratın sağlam olup olmadığını ve KiteWorks'ün topyekûn kesintiyi bir düzeltmeye çevirip çeviremeyeceğini gösterecek.




