Kiteworks adviseert klanten platform tijdelijk uit te zetten na waarschuwing van inlichtingendiensten
Kiteworks, leverancier van software voor vertrouwelijke bestandsuitwisseling, heeft klanten gevraagd hun systemen zes uur uit te zetten. Aanleiding is informatie van Amerikaanse inlichtingendiensten over mogelijke aanvallen. Een inbraak is volgens het bedrijf niet bekend.
Om te onthouden
- Systemen voor bestandsuitwisseling zijn een terugkerend doelwit. Ze bevatten per definitie gevoelige data en staan aan het internet.
- Als een leverancier adviseert productie uit te zetten, is dat een signaal om serieus te nemen, ook zonder CVE of details. Zorg dat je zo’n besluit snel kunt nemen.
- Weet welke leveranciers kritieke functies voor je vervullen en hoe hun waarschuwingen je bereiken; in een crisis is er geen tijd om dat uit te zoeken.
Softwarebedrijf Kiteworks heeft deze week een e-mail naar klanten gestuurd met het advies het platform zaterdag gedurende zes uur uit te zetten. Dat meldt Recorded Future News, dat zich baseert op berichtgeving van het Duitse Heise. Kiteworks maakt veelgebruikte software voor veilige of vertrouwelijke communicatie en bestandsuitwisseling.
Volgens Frank Balonis, CISO van Kiteworks, heeft het bedrijf “geloofwaardige dreigingsinformatie” ontvangen van federale inlichtingendiensten dat een aanvaller mogelijk Kiteworks-systemen van klanten wil aanvallen. Het advies is naar eigen zeggen een voorzorgsmaatregel: Kiteworks is niet bekend met een inbraak. Alle bekende kwetsbaarheden zijn opgelost in de huidige versie, 9.5.1. Een medewerker van de klantenservice sprak tegenover Heise over een mogelijke zero-day. Er is nog geen CVE-nummer of technische informatie bekend.
Waarom dit ertoe doet voor CISO’s
Kiteworks heette vroeger Accellion. In december 2020 misbruikte de Russische groep Clop een zero-day in de bestandsoverdrachtsoftware van Accellion om data te stelen bij tientallen bekende organisaties.
Het uitzonderlijke hier is het advies om productiesystemen uit te zetten, terwijl er nog geen patch, CVE of technische details zijn. Beveiligingsbedrijf watchTowr merkte op dat geen leverancier zijn hele klantenbestand vraagt productie offline te halen op basis van een vermoeden. Voor organisaties die Kiteworks gebruiken, betekent dit een afweging tussen beschikbaarheid en risico, op basis van beperkte informatie.
Wat je je team kunt vragen
- Gebruiken wij Kiteworks, of een leverancier die namens ons gevoelige bestanden via Kiteworks uitwisselt?
- Draaien we versie 9.5.1, en hebben we het advies van de leverancier ontvangen en opgevolgd?
- Wie mag bij ons besluiten een bedrijfskritisch systeem uit voorzorg uit te zetten, en hoe snel kan dat?