ההודעה שיצאה ללקוחות Kiteworks ביום שישי ביקשה מהם דבר שספקי תוכנה כמעט לא מבקשים: לכבות את המערכת. שש שעות, וגם אם היא לא חשופה כלל לאינטרנט. בניו יורק נקבע החלון בין עשר בלילה בשישי לארבע לפנות בוקר בשבת, ובמרכז אירופה בין ארבע לעשר בבוקר שבת.

מה קרה

Kiteworks מוכרת מערכת שארגונים מתקינים כדי להעביר ביניהם קבצים כבדים ורגישים בצורה מבוקרת, במקום לשלוח אותם במייל. למערכות מהסוג הזה קוראים managed file transfer, והלקוחות הם בדרך כלל גופי ממשל, בנקים, קופות חולים ומשרדי עורכי דין. פרנק בלוניס, ה-CISO של החברה, כתב ללקוחות שהיא קיבלה "מודיעין אמין מרשויות מודיעין פדרליות" ולפיו גורם עוין עשוי לנסות לתקוף מערכות של חלק מהלקוחות.

מה שחסר בהודעה בולט לא פחות ממה שיש בה. אין מספר CVE, אין תיקון חדש להתקין, ואין תיאור של החולשה שממנה מפחדים. בלוניס הדגיש שהחברה לא יודעת על פריצה ושההתראה "מונעת ולא תגובה לפריצה מאומתת", ומסר שגרסה 9.5.1 כוללת את כל התיקונים הידועים. מוקד התמיכה אמר לאתר הגרמני heise שהכיבוי אמור להגן מפני מתקפות יום-אפס אפשריות. ה-FBI סירב להגיב ו-CISA לא השיבה לפניות של Recorded Future News, כך שאין אישור פומבי מצד הרשויות עצמן. ג'ייק נוט מחברת המחקר watchTowr אמר שבקשה לנתק מערכות ייצור בלי CVE, בלי תיקון ובלי פרטים טכניים היא "חריגה ומדאיגה".

לחברה יש היסטוריה שמסבירה למה היא לא מהמרת. בעבר היא נקראה Accellion, ובדצמבר 2020 ניצלה קבוצת הסחיטה Clop חולשת יום-אפס במוצר העברת הקבצים שלה. הרשימה של מי שנפגע אז כללה את אוניברסיטת קולורדו, את המבקר של מדינת וושינגטון, את בנק Flagstar, את Bombardier ואת רשת הסופרמרקטים Kroger.

למה זה חשוב לכם

אף אחד מהקוראים כאן לא מתקין Kiteworks בבית. אבל התיק הרפואי שעבר בין קופת חולים לבית חולים, דוח הביטוח שנשלח מסוכן לחברה, מסמכי ההלוואה שהבנק העביר לשמאי, כל אלה נעים בין ארגונים דרך מערכות בדיוק מהסוג הזה. זה מה שהפך את אירוע Accellion מתקלה של ספק תוכנה לדליפה שפגעה במאות אלפי אנשים שלא שמעו את שמו מעולם. אם יש למערכת לקוחות ישראליים ובאיזה היקף, החברה לא אמרה.

מה עושים?

אם אתם מנהלים מערכת כזאת בארגון: ודאו שאתם על גרסה 9.5.1, בצעו את חלון הכיבוי שהחברה שלחה, וכשהמערכת חוזרת עברו על יומני הגישה של הימים האחרונים ולא רק על אלה של חלון הכיבוי עצמו.

אם ארגון מודיע לכם שהמידע שלכם היה במערכת שהושבתה: אל תפעלו לפי הקישורים שבהודעה. היכנסו ישירות לאתר הארגון או התקשרו למספר שאתם מכירים, ובדקו שם מה קרה.

חדשות כאלה הן הזדמנות מוכנה לתוקפים. אם יגיע אליכם מייל או טלפון "מהיצרן" או "מהתמיכה" עם הוראות דחופות בעקבות הפרסום, אמתו אותן מול איש הקשר הקבוע שלכם לפני שאתם נוגעים במערכת.

עד שיתפרסם מספר CVE או ניתוח טכני, כל מה שיש על השולחן הוא בקשה של יצרן להוריד את התקע לשש שעות. זה מעט מאוד מידע כדי להסיק ממנו משהו, ובדיוק מספיק כדי לא להתעלם ממנו.