Коротко: Kiteworks — платформа для защищённого обмена корпоративными файлами (MFT, файловое сотрудничество, шифрование почты) — получила от силовых структур сигнал об «неминуемой» атаке и в ночь на 26 сентября 2026 попросила клиентов на 9 часов выключить свои on-premises серверы. Во время паузы обнаружилась критическая уязвимость в редко используемом модуле Advanced Forms (менее 1% клиентов, до 50 организаций); остальные функции — файловый обмен, MFT, почтовое шифрование — не пострадали. Данных об уже случившейся эксплуатации нет, 27 сентября рекомендацию сняли.
Содержание
Что произошло
Kiteworks (бывшая Accellion) — платформа для защищённого обмена файлами уровня предприятия: она используется для управляемой передачи файлов (MFT), файлового сотрудничества, форм для сбора данных и шифрования почты в банках, госструктурах и крупных компаниях. В ночь на 26 сентября 2026 года компания разослала клиентам письмо с необычной просьбой — временно выключить серверы, размещённые в собственной инфраструктуре клиента (on-premises) и в выделенных инстансах.
По данным The Hacker News, поводом стало предупреждение правоохранительных органов о возможной эксплуатации ранее неизвестной уязвимости в продуктах Kiteworks. Компания назвала меру «прецаутионным» (предупредительным) отключением на девять часов — с 02:00 до 08:00 UTC.
Хронология: от сигнала ФБР до снятия рекомендации
- 25 сентября 2026 — Kiteworks получает от федеральных правоохранительных органов сигнал о возможной готовящейся атаке на свои системы и уведомляет клиентов.
- 26 сентября, 02:00–08:00 UTC — компания рекомендует девятичасовое отключение on-premises и выделенных инстансов «в качестве меры предосторожности».
- В течение отключения — совместно с федеральными специалистами инженеры Kiteworks обнаруживают ранее неизвестную критическую уязвимость и выпускают патч.
- 27 сентября 2026 — компания официально снимает рекомендацию об отключении и подтверждает, что системы клиентов возвращены в рабочий режим.
По данным BleepingComputer, доказательств того, что уязвимость реально эксплуатировалась злоумышленниками до или во время инцидента, компания не нашла.
Что за уязвимость нашли в Advanced Forms
Найденная брешь оказалась критической, но узко локализованной. Она затрагивает только модуль Advanced Forms — функцию защищённого сбора данных через веб-формы, которую Kiteworks включает менее чем для 1% клиентской базы (по собственным данным компании — менее 50 организаций).
Остальные ключевые продукты платформы — управляемая передача файлов (MFT), файловое сотрудничество, шифрование корпоративной почты и API — уязвимости не затронуты и продолжали работать в штатном режиме сразу после снятия рекомендации.
Kiteworks подчеркнул: девятичасовое отключение было предупредительной мерой, а не реакцией на подтверждённый взлом. Уязвимость нашли именно благодаря паузе — она дала команде время на совместную проверку систем с федеральными специалистами.
Что это значит для пользователей сервисов обмена файлами
Кейс Kiteworks — редкий пример, когда поставщик защищённого обмена файлами публично и оперативно реагирует на непроверенный сигнал об угрозе, жертвуя доступностью сервиса ради безопасности данных клиентов. Для тех, кто пересылает конфиденциальные документы через корпоративные MFT-платформы, это напоминание о нескольких практических правилах:
- редко используемые модули (вроде форм для сбора данных) стоит отключать, если ими фактически не пользуются — меньше поверхность атаки;
- у любого поставщика файлового обмена должен быть понятный канал экстренных уведомлений клиентов — от него зависит, успеете ли вы среагировать до, а не после инцидента;
- предупредительное отключение сервиса — не повод для паники: как показал этот случай, оно может закончиться находкой и закрытием уязвимости без единого взломанного клиента.
Похожий сценарий — когда уязвимость находят именно в компоненте загрузки или обработки файлов сервиса передачи данных — недавно разбирался в материале о критической RCE-уязвимости в Progress ShareFile: там веб-шелл маскировался под обычный ZIP-архив. Если вы администрируете корпоративный файлообмен, стоит также свериться с разделом о безопасности файлов — там собраны разборы похожих инцидентов и рекомендации по проверке вложений.
Источники
- The Hacker News — Kiteworks Urges Customers to Shut Down Systems for 9 Hours Over Possible Attack
- The Hacker News — Kiteworks Fixes Critical Flaw Found During Nine-Hour Precautionary Shutdown
- BleepingComputer — Kiteworks lifts shutdown warning after patching critical flaw
- Kiteworks — официальный пресс-релиз о восстановлении систем
