安全
Kiteworks 让客户今晚把服务器关掉。没有 CVE,没有补丁,也没有已确认的入侵
9 月 25 日,Kiteworks 向客户发邮件,建议把文件传输服务器停机六小时,依据是联邦当局转来的威胁情报。没有 CVE,没有确认的入侵,也没有可用来堵上它的补丁——而且这条建议连不对互联网开放的服务器也一并涵盖。
MAI
9 月 25 日,曾名为 Accellion 的托管文件传输厂商 Kiteworks 给客户发出了一封邮件,内容是厂商几乎从不会下达的那种指令:把产品关掉。该公司称,它收到了联邦当局提供的可信威胁情报,显示有攻击者可能试图针对部分客户系统,因此建议在夜间执行一个六小时的预防性停机窗口。公司强调,目前未发现任何入侵迹象,没有客户被证实遭到攻破,此举纯属预防。
这套措辞承担了相当重的分量。把它剥掉,剩下的事实是:一家拥有数千家企业与政府客户的厂商,正因为一个它不肯描述的威胁,要求客户在周五夜里把生产系统下线。没有 CVE,没有失陷指标清单,也没有任何已知能堵上它的补丁。
实际要求的是什么
建议的停机窗口为六小时,而它此刻正在进行。
| 时区 | 建议停机窗口 |
|---|---|
| UTC | 9 月 26 日 02:00 – 08:00 |
| 美国东部(EDT) | 9 月 25 日 22:00 – 26 日 04:00 |
| 中欧(CEST) | 9 月 26 日 04:00 – 10:00 |
| 中南半岛(UTC+7) | 9 月 26 日 09:00 – 15:00 |
| 中国(CST) | 9 月 26 日 10:00 – 16:00 |
在建议停机的同时,Kiteworks 让客户升级到 9.5.1 版,并称该版本包含"对所有已知漏洞的修复"。这里真正起作用的词是"已知"。一边建议升级、一边建议停机,本身就是一种承认:公司并不指望这次升级能解决问题。
Kiteworks 首席信息安全官 Frank Balonis 对 TechCrunch 表示,公司"收到了来自执法部门的可信威胁情报,显示有攻击者可能试图针对部分 Kiteworks 系统",并称"出于万分谨慎,我们直接通知了客户,并建议了一个预防性的停机窗口"。公司拒绝透露情报来自哪个机构。FBI 拒绝向 The Record 置评,CISA 未回应采访请求。
指令里面还藏着一条指令
安全团队真正盯住的不是停机本身,而是它的范围。客户被建议关停所有服务器,包括那些根本不对互联网开放的。
这与通常的边界告警有着实质差别。一台面向互联网的设备面临威胁,人们会给它加防火墙、限速,或者挪到 VPN 后面。一条延伸到内网服务器的指令,暗示厂商并不认为网络位置在这里是足够的控制手段。SC Media 引述的 Zero Networks 的 Nick DiCola 给出了多数从业者会给出的解读:它指向的是某种已经驻留在系统之上的东西,而不是正从前门赶来的东西。
watchTowr 的 Jake Knott 对 The Record 表示,要求客户在周末把生产系统拔掉插头并不寻常,并指出攻击者对这一类设备的兴趣由来已久。这两种解读都未获证实,都是从建议本身的"形状"推出来的——因为对圈外人来说,能看到的就只有这条建议。
为什么又是这个产品品类
Kiteworks 继承了 Accellion 的 File Transfer Appliance 业务,同时也继承了 2020 年 12 月的记忆:勒索软件组织 Clop 利用该设备的一个零日漏洞,把它的客户名单挨个梳了一遍——科罗拉多大学、华盛顿州审计长办公室、Flagstar Bank、庞巴迪、Kroger。2023 年的 MOVEit 行动对另一家厂商照搬了同一套剧本,造成了有记录以来规模最大的受害者数量之一。
这个模式是结构性的,而非巧合。托管文件传输平台按设计就是组织里那唯一一个盒子:外部可达、内部受信,且值得偷的文件早已被集中到一处。攻下它,等于一步跳过侦察、横向移动和数据收集。在多数企业网络中,它都是收益率最高的目标,攻击者已经按这个前提行动了六年。
Kiteworks 称其客户数以千计,横跨医疗、科技、教育、汽车与政府部门。TechCrunch 报道称,网上可见的对外暴露系统至少有一千台。
防守方现在该做什么
以厂商自己的邮件为准,而不是媒体报道——客户通知里包含未公开的具体信息,Sophos 的 Counter Threat Unit 也在对自家客户说同样的话。若版本低于 9.5.1,升上去。如果能承受停机窗口就执行;如果不能,把这个判断往上升级,而不是悄悄跳过。
无论结果如何都值得做的一件事:现在就保全日志。如果这件事下周变成一起被确认的事件,对于日志保留期较短的环境来说,取证窗口那时早已关闭;而这一类残留访问型事件,在受害者自己的遥测数据里几乎不会留下可供事后追查的东西。在完成状态取证之前,不要重建或擦除任何实例。
一个诚实的读法
这件事也可能最终什么都没发生。一份预防性通告被及早执行,正是威胁情报链条正常运转时从外面看到的样子;Kiteworks 在政府通报后数小时内就行动起来,也正是这套机制本该产生的行为。这份肯定该现在给,而不是事后追认。
但这份通告同时也精确地描绘出这套机制运转所付出的代价。数千个组织被要求在几小时的预告下关停关键系统,而依据的信息它们一个字也看不到,厂商也无法分享。客户没有办法独立评估风险,也没有哪个版本号能把它消解掉。唯一可采取的行动是信任——对于一个五年内已经造成两次大规模利用事件的产品品类而言,这是一种谁都会觉得单薄的控制。
信息来源: TechCrunch · The Record · SC Media · Sophos · heise online · The CyberWire