セキュリティ
Kiteworks が顧客に「今夜サーバーを止めろ」と伝えた。CVE もパッチも、確認された侵害も存在しない
Kiteworks は9月25日、顧客に対してファイル転送サーバーを6時間停止するよう電子メールで勧告した。根拠は連邦当局から伝えられた脅威インテリジェンスである。CVE もなく、侵害も確認されておらず、塞ぐべきパッチもない。しかも勧告の対象には、インターネットから到達できないサーバーまで含まれている。
MAI
かつて Accellion と呼ばれていたマネージドファイル転送ベンダー Kiteworks は9月25日、ベンダーがまず出さない類の指示を顧客にメールで送った。製品を止めろ、という指示である。同社によれば、連邦当局から「攻撃者が一部の顧客システムを標的にする可能性がある」という信頼できる脅威インテリジェンスを受け取り、予防措置として夜間6時間の停止ウィンドウを推奨したという。侵害は把握しておらず、顧客での被害も確認されておらず、あくまで予防的な措置だと同社は強調している。
この但し書きはかなりの重荷を背負っている。それを取り払えば、数千の企業・政府顧客を抱えるベンダーが、内容を明かせない脅威を理由に、金曜の夜に本番システムを止めてくれと頼んでいる、ということになる。CVE もなければ、痕跡情報(IoC)の一覧もなく、それを塞ぐと分かっているパッチもない。
実際に求められたこと
推奨された停止ウィンドウは6時間で、それは今まさに進行中である。
| タイムゾーン | 推奨される停止ウィンドウ |
|---|---|
| UTC | 9月26日 02:00 – 08:00 |
| 米国東部(EDT) | 9月25日 22:00 – 26日 04:00 |
| 中央ヨーロッパ(CEST) | 9月26日 04:00 – 10:00 |
| インドシナ(UTC+7) | 9月26日 09:00 – 15:00 |
| 日本(JST) | 9月26日 11:00 – 17:00 |
停止勧告と併せて、Kiteworks は顧客にリリース 9.5.1 への移行を案内した。同社はこれを「既知の脆弱性すべてに対する修正を含む」と説明している。ここで効いている語は「既知の」である。アップグレードの案内と並べて停止を勧告するということは、そのアップグレードで問題が解決するとは考えていない、という告白にほかならない。
Kiteworks の CISO であるフランク・バロニス(Frank Balonis)氏は TechCrunch に対し、同社は「攻撃者が一部の Kiteworks システムを標的にしようとする可能性を示す、信頼できる脅威インテリジェンスを法執行機関から受け取った」とし、「万全を期すため、顧客に直接通知し、予防的な停止ウィンドウを推奨した」と述べた。どの機関からの情報かについて同社は明言を避けている。FBI は The Record への コメントを拒み、CISA は取材に応じなかった。
指示のなかに埋め込まれたもう一つの指示
セキュリティ担当者が注目しているのは、停止そのものではない。その範囲である。顧客に助言されたのは、インターネットに露出していないものも含めた、すべてのサーバーの停止だった。
これは通常の境界防御に関する警告とは意味合いが明確に異なる。インターネットに面した機器が脅威にさらされているなら、ファイアウォールで囲い、レート制限をかけ、VPN の背後に引っ込める。内部サーバーにまで及ぶ指示は、ネットワーク上の位置がここでは十分な制御にならないとベンダーが考えていることを示唆する。SC Media が引用した Zero Networks のニック・ディコラ(Nick DiCola)氏は、多くの実務者がそう読むであろう読み方をしている。すなわち、玄関に到来しつつある何かではなく、すでにシステム上に存在している何かを指しているのではないか、という読み方だ。
watchTowr のジェイク・ノット(Jake Knott)氏は The Record に対し、週末に本番システムを引き抜けと顧客に求めるのは異例だと述べ、攻撃者がまさにこの種の機器に長年執着してきたことにも触れた。どちらの解釈も確認されたものではない。いずれも助言の「かたち」から引き出された推論である。外部にいる者にとって、手元にあるのはその助言だけだからだ。
なぜ、またしてもこの製品カテゴリなのか
Kiteworks は Accellion の File Transfer Appliance 事業を引き継いだ。同時に引き継いだのが、2020年12月の記憶である。ランサムウェア集団 Clop がその機器のゼロデイを悪用し、顧客リストを順に攻めていった。コロラド大学、ワシントン州会計検査官事務所、Flagstar Bank、ボンバルディア、Kroger。2023年の MOVEit キャンペーンは別のベンダーに対して同じ台本をなぞり、記録に残るものとしては最大級の被害者数を生んだ。
このパターンは偶然ではなく構造的なものだ。マネージドファイル転送プラットフォームとは、設計上、外部から到達でき、内部から信頼され、盗む価値のある文書がすでに一か所に集まっている、組織で唯一の箱である。ここを陥とせば、偵察も横展開も収集も一足飛びに省略できる。多くの企業ネットワークにおいて最も費用対効果の高い標的であり、攻撃者はこの6年間、その前提で動いてきた。
Kiteworks は、医療、テクノロジー、教育、自動車、政府にまたがる数千の顧客を抱えると述べている。TechCrunch は、インターネット上で確認できる外部公開システムが少なくとも1,000台あると報じている。
防御側がいま取るべき行動
報道ではなくベンダー自身のメールに従うこと。顧客向け通知には公開されていない具体的な情報が含まれており、Sophos の Counter Threat Unit も自社顧客に同じことを伝えている。9.5.1 より前のバージョンなら移行する。停止ウィンドウを吸収できるなら実施し、できないのであれば、黙って見送るのではなく判断を上位にエスカレーションすること。
結果がどうであれ、やっておく価値があるのはログの保全である。これが来週になって確認済みのインシデントに変わった場合、保持期間の短い環境ではフォレンジックの窓はすでに閉じている。この種の残留アクセス事案は、被害者自身のテレメトリに後から探すべきものをほとんど残さない。状態を取得し終えるまで、インスタンスを再構築したり消去したりしてはならない。
率直な読み
これは何事もなく終わるかもしれない。予防的な勧告が早期に実行に移されるのは、脅威インテリジェンスの流通経路が機能している姿そのものであり、政府からの通報から数時間で Kiteworks が動いたことは、この仕組みが本来生むべき挙動だ。その評価は、後から振り返ってではなく、いま与えられるべきである。
だが同時にこの勧告は、その仕組みが機能することの代償も正確に描き出している。数千の組織が、重要なシステムを数時間の予告で止めるよう求められた。根拠となる情報は、誰にも見えず、ベンダーも共有できない。顧客がリスクを独立に評価する手段はなく、それを解消するバージョン番号も存在しない。取りうる行動は信頼だけである。5年間で二度の大規模悪用事件を生んだ製品カテゴリにとって、それは誰にとっても心もとない制御である。
ソース: TechCrunch · The Record · SC Media · Sophos · heise online · The CyberWire