Kiteworks a demandé cette semaine à ses clients de couper sa plateforme pendant le week-end, en recommandant un arrêt de six heures samedi, après avoir reçu des renseignements crédibles d’agences fédérales indiquant qu’un acteur malveillant pourrait tenter de cibler certains systèmes de Kiteworks pour des clients.
Frank Balonis, CISO de Kiteworks, a déclaré à Recorded Future News que « nous avons reçu des renseignements crédibles provenant d’autorités fédérales de renseignement indiquant qu’un acteur menaçant pourrait tenter de cibler certains systèmes Kiteworks pour des clients ». « Par excès de prudence, nous avons prévenu les clients directement et recommandé une fenêtre d’arrêt préventive pendant que nous et nos partenaires des forces de l’ordre examinons la situation », a-t-il ajouté.
Selon Balonis, il ne s’agit pas d’une réponse à une compromission confirmée : « Nous n’avons connaissance d’aucune compromission des systèmes Kiteworks, et cet avis est préventif plutôt que la réponse à une brèche avérée. Toutes les vulnérabilités connues sont corrigées dans notre version actuelle, 9.5.1, et nous continuons de recommander aux clients d’exécuter la version la plus récente. »
La première information sur cet envoi d’alerte a été relayée par un média allemand, qui précise que l’email conseillait l’arrêt des systèmes sur une plage de six heures samedi. Un responsable du support client de Kiteworks a dit au même média que l’email faisait suite à la possibilité d’une vulnérabilité dite « zero-day », sans donner de précisions supplémentaires.
Kiteworks n’a pas répondu aux questions de suivi portant sur l’existence d’un identifiant CVE pour le(s) défaut(s) ni sur l’identité d’éventuels groupes exploitant la plateforme. Le FBI a décliné tout commentaire et la Cybersecurity and Infrastructure Security Agency (CISA) n’a pas répondu aux demandes de réaction.
Kiteworks et antécédents avec Accellion et le groupe Clop
Kiteworks, anciennement connu sous le nom d’Accellion, exploitait un outil de transfert de fichiers largement utilisé jusqu’à un incident en décembre 2020, lorsque le groupe de hackers russe Clop a exploité une vulnérabilité zero-day pour voler des données d’une vingtaine d’organisations de premier plan. Parmi les organisations compromises figuraient l’University of Colorado, le Washington State Auditor Office, Flagstar Bank, le constructeur aéronautique Bombardier et l’enseigne américaine Kroger.
Jake Knott, cadre supérieur chez la société de cybersécurité watchTowr, a indiqué qu’ils suivaient activement la menace, en soulignant combien il était inhabituel et préoccupant que Kiteworks demande essentiellement à ses clients de couper l’alimentation de leurs serveurs le temps d’un week-end. « Il n’existe aucun CVE connu, aucun correctif ni de détails techniques supplémentaires disponibles – mais personne ne demande à l’ensemble de sa clientèle de débrancher des systèmes de production pendant le week-end sur la base d’une intuition », a-t-il déclaré. Il a rappelé que, malgré le changement de nom, l’appétit des attaquants pour cibler les appliances de transfert de fichiers gérées demeure, et que la situation reste « familière, mais pas rassurante ».
Aucune preuve publique d’une exploitation ou d’une brèche confirmée n’a été communiquée à ce stade ; l’avis de Kiteworks reste présenté comme une mesure préventive pendant que l’entreprise et ses partenaires enquêtent.

