Новости · Безопасность файлов

Kiteworks на 9 часов отключил серверы обмена файлами из-за угрозы атаки

В ночь на 26 сентября 2026 года платформа корпоративного обмена файлами Kiteworks разослала клиентам предупреждение о готовящейся атаке и попросила на 9 часов отключить серверы — с 02:00 до 08:00 UTC. Причиной стал сигнал от правоохранительных органов о возможной эксплуатации ранее неизвестной уязвимости. Пока серверы стояли, инженеры компании нашли и закрыли критическую брешь в модуле Advanced Forms; 27 сентября рекомендацию сняли.

30 сентября 2026 Редакция Loadfile Чтение 5 мин
Серверные стойки для обмена файлами и светящийся замок — прецедент Kiteworks сентябрь 2026

Коротко: Kiteworks — платформа для защищённого обмена корпоративными файлами (MFT, файловое сотрудничество, шифрование почты) — получила от силовых структур сигнал об «неминуемой» атаке и в ночь на 26 сентября 2026 попросила клиентов на 9 часов выключить свои on-premises серверы. Во время паузы обнаружилась критическая уязвимость в редко используемом модуле Advanced Forms (менее 1% клиентов, до 50 организаций); остальные функции — файловый обмен, MFT, почтовое шифрование — не пострадали. Данных об уже случившейся эксплуатации нет, 27 сентября рекомендацию сняли.

Содержание
  1. Что произошло
  2. Хронология: от сигнала ФБР до снятия рекомендации
  3. Что за уязвимость нашли в Advanced Forms
  4. Что это значит для пользователей сервисов обмена файлами
  5. Источники

Что произошло

Kiteworks (бывшая Accellion) — платформа для защищённого обмена файлами уровня предприятия: она используется для управляемой передачи файлов (MFT), файлового сотрудничества, форм для сбора данных и шифрования почты в банках, госструктурах и крупных компаниях. В ночь на 26 сентября 2026 года компания разослала клиентам письмо с необычной просьбой — временно выключить серверы, размещённые в собственной инфраструктуре клиента (on-premises) и в выделенных инстансах.

По данным The Hacker News, поводом стало предупреждение правоохранительных органов о возможной эксплуатации ранее неизвестной уязвимости в продуктах Kiteworks. Компания назвала меру «прецаутионным» (предупредительным) отключением на девять часов — с 02:00 до 08:00 UTC.

Хронология: от сигнала ФБР до снятия рекомендации

  • 25 сентября 2026 — Kiteworks получает от федеральных правоохранительных органов сигнал о возможной готовящейся атаке на свои системы и уведомляет клиентов.
  • 26 сентября, 02:00–08:00 UTC — компания рекомендует девятичасовое отключение on-premises и выделенных инстансов «в качестве меры предосторожности».
  • В течение отключения — совместно с федеральными специалистами инженеры Kiteworks обнаруживают ранее неизвестную критическую уязвимость и выпускают патч.
  • 27 сентября 2026 — компания официально снимает рекомендацию об отключении и подтверждает, что системы клиентов возвращены в рабочий режим.

По данным BleepingComputer, доказательств того, что уязвимость реально эксплуатировалась злоумышленниками до или во время инцидента, компания не нашла.

Что за уязвимость нашли в Advanced Forms

Найденная брешь оказалась критической, но узко локализованной. Она затрагивает только модуль Advanced Forms — функцию защищённого сбора данных через веб-формы, которую Kiteworks включает менее чем для 1% клиентской базы (по собственным данным компании — менее 50 организаций).

Остальные ключевые продукты платформы — управляемая передача файлов (MFT), файловое сотрудничество, шифрование корпоративной почты и API — уязвимости не затронуты и продолжали работать в штатном режиме сразу после снятия рекомендации.

!
Важно

Kiteworks подчеркнул: девятичасовое отключение было предупредительной мерой, а не реакцией на подтверждённый взлом. Уязвимость нашли именно благодаря паузе — она дала команде время на совместную проверку систем с федеральными специалистами.

Что это значит для пользователей сервисов обмена файлами

Кейс Kiteworks — редкий пример, когда поставщик защищённого обмена файлами публично и оперативно реагирует на непроверенный сигнал об угрозе, жертвуя доступностью сервиса ради безопасности данных клиентов. Для тех, кто пересылает конфиденциальные документы через корпоративные MFT-платформы, это напоминание о нескольких практических правилах:

  • редко используемые модули (вроде форм для сбора данных) стоит отключать, если ими фактически не пользуются — меньше поверхность атаки;
  • у любого поставщика файлового обмена должен быть понятный канал экстренных уведомлений клиентов — от него зависит, успеете ли вы среагировать до, а не после инцидента;
  • предупредительное отключение сервиса — не повод для паники: как показал этот случай, оно может закончиться находкой и закрытием уязвимости без единого взломанного клиента.

Похожий сценарий — когда уязвимость находят именно в компоненте загрузки или обработки файлов сервиса передачи данных — недавно разбирался в материале о критической RCE-уязвимости в Progress ShareFile: там веб-шелл маскировался под обычный ZIP-архив. Если вы администрируете корпоративный файлообмен, стоит также свериться с разделом о безопасности файлов — там собраны разборы похожих инцидентов и рекомендации по проверке вложений.

Источники