Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day
Das amerikanische Softwareunternehmen KiteWorks hat seine Kunden vor einem unmittelbar bevorstehenden Cyberangriff gewarnt. In einer E-Mail, die heise security vorliegt, drängt der KiteWorks-CISO seine Kunden zu einer vorübergehenden Abschaltung ihrer Server. Das Unternehmen bestätigte den Vorgang – bereits am morgigen Samstag sollen alle Kundensysteme weltweit für sechs Stunden stillstehen.
KiteWorks vertreibt verschiedene Produkte zur sicheren und vertraulichen Kommunikation, richtet sich dabei auch an Behörden und Finanzinstitutionen – eine Attacke an dieser Stelle wäre fatal. Und um eine ebensolche scheint es sich zu handeln, wie KiteWorks-CISO Frank Balonis schreibt: „Wir haben von Strafverfolgungsbehörden glaubwürdige Informationen über eine Bedrohungslage erhalten, die darauf hindeuten, dass an diesem Wochenende ein Angriff auf Kiteworks-Systeme unmittelbar bevorstehen könnte. Wir empfehlen Ihnen dringend, Ihr Kiteworks-System für sechs Stunden herunterzufahren [..].“
Die Angriffswarnung scheint weltweit zu gelten, jedenfalls legt das die Liste der Zeitzonen von AEST (Australian Eastern Standard Time) bis PDT (Pacific Daylight Time) nahe. In Mitteleuropa sollen alle Systeme am Samstag, dem 26. September, von 4 Uhr morgens bis 10 Uhr vormittags stillstehen. KiteWorks empfiehlt, die Server sogar vor diesem Zeitpunkt bereits abzuschalten – auch wenn diese nicht aus dem Internet erreichbar sind. Man könne nicht sicher sagen, welche potenziellen Zugriffswege es gebe.
Grund der Warnung: Zero-Day
Ursache der Warnung ist offenbar eine unbekannte, von Angreifern ausgenutzte Sicherheitslücke – ein „Zero-Day“. Das schrieb uns der KiteWorks-Kundensupport, nachdem wir telefonisch um Bestätigung des Vorgangs gebeten hatten: „Der Grund, warum wir Sie bitten, die Server abzuschalten, ist der Schutz vor möglichen Zero-Day-Angriffen.“ Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundeskriminalamt (BKA) hatten sich auf eine Bitte um Stellungnahme kurzfristig nicht zurückgemeldet – die Authentizität der Warnmeldung steht ohnehin außer Frage.
Ransomware-Banden nutzen Zero-Day-Schwachstellen gern für großangelegte Beutezüge aus. Die cl0p-Bande etwa nistete sich im August in verschiedenen Konzernnetzwerken ein, nachdem sie Fehler in FlexPLM ausgenutzt hatte. Sie hatte auch die MoveIT-Transfersoftware für Erpressungen ausgenutzt – Parallelen zum jetzigen KiteWorks-Fall drängen sich auf.
Großunternehmen und Konzerne weltweit nutzen KiteWorks-Produkte für sichere Dateiübertragung, aber auch Kommunikation per Webmail. In Deutschland gehören mehrere Landesbanken und Versicherungen, ein Medienkonzern, Beratungsunternehmen und namhafte Automobilzulieferer zu den Kunden des Unternehmens. Auch die Cybersecurity-Branche vertraut KiteWorks – etwa die Google-Tochter Mandiant, mit deren Partnerschaft KiteWorks auf seiner Webseite wirbt.
Admins sollten die Warnung also ernst nehmen und ihre KiteWorks-Server ungeachtet der Version und Netzwerktopologie am frühen Samstagmorgen herunterfahren.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.