← 全部文章

安全

Kiteworks 让客户今晚把服务器关掉。没有 CVE,没有补丁,也没有已确认的入侵

9 月 25 日,Kiteworks 向客户发邮件,建议把文件传输服务器停机六小时,依据是联邦当局转来的威胁情报。没有 CVE,没有确认的入侵,也没有可用来堵上它的补丁——而且这条建议连不对互联网开放的服务器也一并涵盖。

MAI
Kiteworks 官网上自家数据交换平台的产品宣传图。

9 月 25 日,曾名为 Accellion 的托管文件传输厂商 Kiteworks 给客户发出了一封邮件,内容是厂商几乎从不会下达的那种指令:把产品关掉。该公司称,它收到了联邦当局提供的可信威胁情报,显示有攻击者可能试图针对部分客户系统,因此建议在夜间执行一个六小时的预防性停机窗口。公司强调,目前未发现任何入侵迹象,没有客户被证实遭到攻破,此举纯属预防。

这套措辞承担了相当重的分量。把它剥掉,剩下的事实是:一家拥有数千家企业与政府客户的厂商,正因为一个它不肯描述的威胁,要求客户在周五夜里把生产系统下线。没有 CVE,没有失陷指标清单,也没有任何已知能堵上它的补丁。

实际要求的是什么

建议的停机窗口为六小时,而它此刻正在进行。

时区建议停机窗口
UTC9 月 26 日 02:00 – 08:00
美国东部(EDT)9 月 25 日 22:00 – 26 日 04:00
中欧(CEST)9 月 26 日 04:00 – 10:00
中南半岛(UTC+7)9 月 26 日 09:00 – 15:00
中国(CST)9 月 26 日 10:00 – 16:00

在建议停机的同时,Kiteworks 让客户升级到 9.5.1 版,并称该版本包含"对所有已知漏洞的修复"。这里真正起作用的词是"已知"。一边建议升级、一边建议停机,本身就是一种承认:公司并不指望这次升级能解决问题。

Kiteworks 首席信息安全官 Frank Balonis 对 TechCrunch 表示,公司"收到了来自执法部门的可信威胁情报,显示有攻击者可能试图针对部分 Kiteworks 系统",并称"出于万分谨慎,我们直接通知了客户,并建议了一个预防性的停机窗口"。公司拒绝透露情报来自哪个机构。FBI 拒绝向 The Record 置评,CISA 未回应采访请求。

指令里面还藏着一条指令

安全团队真正盯住的不是停机本身,而是它的范围。客户被建议关停所有服务器,包括那些根本不对互联网开放的。

这与通常的边界告警有着实质差别。一台面向互联网的设备面临威胁,人们会给它加防火墙、限速,或者挪到 VPN 后面。一条延伸到内网服务器的指令,暗示厂商并不认为网络位置在这里是足够的控制手段。SC Media 引述的 Zero Networks 的 Nick DiCola 给出了多数从业者会给出的解读:它指向的是某种已经驻留在系统之上的东西,而不是正从前门赶来的东西。

watchTowr 的 Jake Knott 对 The Record 表示,要求客户在周末把生产系统拔掉插头并不寻常,并指出攻击者对这一类设备的兴趣由来已久。这两种解读都未获证实,都是从建议本身的"形状"推出来的——因为对圈外人来说,能看到的就只有这条建议。

为什么又是这个产品品类

Kiteworks 继承了 Accellion 的 File Transfer Appliance 业务,同时也继承了 2020 年 12 月的记忆:勒索软件组织 Clop 利用该设备的一个零日漏洞,把它的客户名单挨个梳了一遍——科罗拉多大学、华盛顿州审计长办公室、Flagstar Bank、庞巴迪、Kroger。2023 年的 MOVEit 行动对另一家厂商照搬了同一套剧本,造成了有记录以来规模最大的受害者数量之一。

这个模式是结构性的,而非巧合。托管文件传输平台按设计就是组织里那唯一一个盒子:外部可达、内部受信,且值得偷的文件早已被集中到一处。攻下它,等于一步跳过侦察、横向移动和数据收集。在多数企业网络中,它都是收益率最高的目标,攻击者已经按这个前提行动了六年。

Kiteworks 称其客户数以千计,横跨医疗、科技、教育、汽车与政府部门。TechCrunch 报道称,网上可见的对外暴露系统至少有一千台。

防守方现在该做什么

以厂商自己的邮件为准,而不是媒体报道——客户通知里包含未公开的具体信息,Sophos 的 Counter Threat Unit 也在对自家客户说同样的话。若版本低于 9.5.1,升上去。如果能承受停机窗口就执行;如果不能,把这个判断往上升级,而不是悄悄跳过。

无论结果如何都值得做的一件事:现在就保全日志。如果这件事下周变成一起被确认的事件,对于日志保留期较短的环境来说,取证窗口那时早已关闭;而这一类残留访问型事件,在受害者自己的遥测数据里几乎不会留下可供事后追查的东西。在完成状态取证之前,不要重建或擦除任何实例。

一个诚实的读法

这件事也可能最终什么都没发生。一份预防性通告被及早执行,正是威胁情报链条正常运转时从外面看到的样子;Kiteworks 在政府通报后数小时内就行动起来,也正是这套机制本该产生的行为。这份肯定该现在给,而不是事后追认。

但这份通告同时也精确地描绘出这套机制运转所付出的代价。数千个组织被要求在几小时的预告下关停关键系统,而依据的信息它们一个字也看不到,厂商也无法分享。客户没有办法独立评估风险,也没有哪个版本号能把它消解掉。唯一可采取的行动是信任——对于一个五年内已经造成两次大规模利用事件的产品品类而言,这是一种谁都会觉得单薄的控制。

信息来源: TechCrunch · The Record · SC Media · Sophos · heise online · The CyberWire

继续阅读