Kiteworks đề nghị tắt máy chủ vì nguy cơ tấn công

Kiteworks đề nghị khách hàng tạm thời tắt máy chủ sau khi nhận cảnh báo về một cuộc tấn công có thể xảy ra. Công ty chưa ghi nhận hệ thống nào bị xâm nhập.

Minh họa dữ liệu rò rỉ khỏi máy tính giữa nhiều thiết bị kết nối
Dữ liệu nhạy cảm có thể trở thành mục tiêu tấn công.

Kiteworks đề nghị khách hàng tạm thời tắt máy chủ sau khi nhận được thông tin về một mối đe dọa. Tin tặc có thể sắp nhắm vào một số hệ thống do khách hàng vận hành. Công ty cho biết chưa ghi nhận hệ thống Kiteworks nào bị xâm nhập. Khuyến nghị tắt máy chủ được đưa ra như một biện pháp phòng ngừa.

Nội dung

Theo TechCrunch, Kiteworks đã gửi cảnh báo trực tiếp tới khách hàng. Công ty khuyến nghị họ chủ động ngừng hệ thống trong một khoảng thời gian để giảm rủi ro. Kiteworks, trước đây mang tên Accellion, cung cấp công cụ chuyển các tập tin lớn và dữ liệu nhạy cảm qua internet.

Heise là đơn vị đầu tiên đưa tin về cảnh báo. Tờ báo đã tiếp cận email Kiteworks gửi cho khách hàng. Email cho biết một cuộc tấn công có thể xảy ra ngay trong cuối tuần.

Máy tính kết nối với các thiết bị trong cảnh báo an ninh
Cảnh báo yêu cầu khách hàng chủ động giảm rủi ro.

Cảnh báo dựa trên thông tin từ cơ quan thực thi pháp luật

Frank Balonis, giám đốc an toàn thông tin của Kiteworks, đã trao đổi với TechCrunch về cảnh báo. Ông nói công ty nhận được thông tin tình báo đáng tin cậy từ cơ quan thực thi pháp luật. Một tác nhân đe dọa có thể tìm cách tấn công một số hệ thống Kiteworks do khách hàng vận hành.

Balonis cho biết việc đề nghị tắt hệ thống là biện pháp phòng ngừa. Trong thời gian đó, Kiteworks tiếp tục phối hợp với các cơ quan chức năng. Công ty chưa ghi nhận hệ thống Kiteworks nào bị xâm nhập. Cảnh báo không nhằm ứng phó với một vụ vi phạm đã được xác nhận.

Kiteworks không tiết lộ cơ quan nào đã cung cấp cảnh báo hoặc nhóm tin tặc nào có thể đứng sau mối đe dọa. Cục Điều tra Liên bang Mỹ và Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ cũng chưa phản hồi đề nghị bình luận của TechCrunch.

Lo ngại về lỗ hổng chưa được phát hiện

Theo bản sao email gửi cho khách hàng vào thứ Sáu, Kiteworks lo ngại về những lỗ hổng chưa được phát hiện. Kẻ tấn công có thể tìm cách khai thác các lỗ hổng này. Chúng chưa có bản vá tại thời điểm bị khai thác. Vì vậy, nhà cung cấp không có thời gian xử lý trước khi cuộc tấn công diễn ra.

Kiteworks đề nghị khách hàng tắt hệ thống trước cuối tuần, hoặc sớm hơn nếu có thể, để phòng các cuộc tấn công lợi dụng dạng lỗ hổng này. Công ty cho biết chưa thể xác nhận liệu còn con đường nào khác cho phép truy cập trái phép hay không.

Balonis nói Kiteworks đã sửa tất cả lỗ hổng đã biết trong phiên bản phần mềm mới nhất 9.5.1. Công ty khuyến nghị mọi khách hàng sử dụng phiên bản này. Với các đơn vị đang vận hành Kiteworks, việc xác định ưu tiên cho đội bảo mật cần dựa trên thông tin đe dọa. Hai yếu tố cần xem xét là mức độ tin cậy và tính cấp bách.

Ít nhất một nghìn hệ thống đang kết nối internet

Chưa rõ chính xác có bao nhiêu khách hàng có thể bị ảnh hưởng. Kiteworks cho biết hãng phục vụ hàng nghìn khách hàng. Họ hoạt động trong các lĩnh vực y tế, công nghệ, giáo dục, ô tô và chính phủ. Nhà nghiên cứu bảo mật Kevin Beaumont cũng chỉ ra một danh sách trên Shodan. Danh sách có ít nhất một nghìn hệ thống Kiteworks kết nối trực tiếp với internet tại thời điểm kiểm tra.

Thiết bị kết nối internet trước nguy cơ rò rỉ dữ liệu
Nhiều hệ thống Kiteworks đang kết nối với internet.

Quy mô đó khiến việc kiểm soát quyền truy cập trở thành vấn đề đáng chú ý, tương tự câu hỏi rộng hơn về việc hệ thống tự động nên được cấp bao nhiêu quyền trong môi trường vận hành an ninh.

Kiteworks từng là mục tiêu của chiến dịch đánh cắp dữ liệu

Đây không phải lần đầu công nghệ của Kiteworks đối mặt với tấn công mạng. Công ty đổi tên từ Accellion vào cuối năm 2021. Trước đó, một lỗ hổng trong ứng dụng chuyển tập tin đã cho phép một nhóm tống tiền xâm nhập hàng loạt. Nhóm này lấy cắp dữ liệu từ hàng trăm tổ chức. TechCrunch ghi nhận con số này trong bài viết về vụ vi phạm Accellion.

Vụ tấn công khi đó thuộc một chiến dịch rộng hơn nhắm vào các sản phẩm chuyển tập tin. Tin tặc tìm cách lấy dữ liệu đã được gửi qua internet nhưng chưa bị xóa khỏi máy chủ bị ảnh hưởng. Sau đó, chúng đòi tiền chuộc và đe dọa công khai thông tin của khách hàng nếu các tổ chức nạn nhân không trả tiền.

Nếu tổ chức của bạn đang vận hành Kiteworks, hãy đối chiếu cảnh báo trực tiếp từ hãng và kế hoạch ứng phó nội bộ trước khi quyết định thời điểm đưa máy chủ hoạt động trở lại.