Sechs Stunden aus: Kiteworks warnt Kunden vor bevorstehendem Zero-Day-Angriff

Was geschah

Das amerikanische Softwareunternehmen Kiteworks hat seine Kunden vor einem unmittelbar bevorstehenden Cyberangriff gewarnt — und drängt zu einer ungewöhnlichen Maßnahme: der weltweiten Abschaltung aller Kundensysteme. Wie heise security berichtet, schreibt Kiteworks-CISO Frank Balonis in einer E-Mail an die Kunden: „Wir haben von Strafverfolgungsbehörden glaubwürdige Informationen über eine Bedrohungslage erhalten, die darauf hindeuten, dass an diesem Wochenende ein Angriff auf Kiteworks-Systeme unmittelbar bevorstehen könnte. Wir empfehlen Ihnen dringend, Ihr Kiteworks-System für sechs Stunden herunterzufahren."

In Mitteleuropa sollen alle Systeme am Samstag, dem 26. September, von 4 Uhr morgens bis 10 Uhr vormittags stillstehen. Die Warnung gilt weltweit — die Liste der Zeitzonen reicht von AEST (Australien) bis PDT (US-Westküste). Kiteworks empfiehlt, die Server sogar vor diesem Zeitpunkt abzuschalten — ausdrücklich auch dann, wenn sie nicht aus dem Internet erreichbar sind: „Man könne nicht sicher sagen, welche potenziellen Zugriffswege es gebe."


Der Grund: ein Zero-Day

Auf telefonische Nachfrage bestätigte der Kiteworks-Kundensupport den Grund der Abschaltung: „Der Schutz vor möglichen Zero-Day-Angriffen." Es geht also um eine unbekannte, aktiv ausgenutzbare Sicherheitslücke — kein Patch, keine CVE-Nummer, keine Workaround-Anleitung. Nur: aus.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und das Bundeskriminalamt (BKA) hatten sich auf Anfrage kurzfristig nicht zurückgemeldet. Die Authentizität der Warnung steht für heise aber außer Frage — die E-Mail liegt der Redaktion vor, und das Unternehmen hat den Vorgang bestätigt.


Warum das brisant ist

Kiteworks vertreibt Produkte zur sicheren Dateiübertragung und vertraulichen Kommunikation — auch per Webmail. Die Zielgruppe: Behörden, Finanzinstitutionen, Landesbanken, Versicherungen, Medienkonzerne, Beratungsunternehmen und Automobilzulieferer, in Deutschland wie weltweit. Sogar die Cybersicherheits-Branche setzt darauf — die Google-Tochter Mandiant wirbt Kiteworks als Partner aus. Eine Kompromittierung an dieser Stelle würde ausgerechnet die Kanäle treffen, über die sensible Daten laufen sollen.

Die Parallelen liegen auf der Hand: Ransomware-Banden nutzen Zero-Day-Lücken in File-Transfer-Software seit Jahren als bevorzugtes Einfallstor. Die cl0p-Bande nistete sich im August über Fehler in FlexPLM in Konzernnetze ein und hatte zuvor bereits MOVEit für Erpressungen missbraucht. Wenn Strafverfolgungsbehörden einen zeitlich eingrenzbaren Angriff auf ein solches Produkt ankündigen, riecht das nach einer koordinierten Datendiebstahl- oder Erpressungskampagne.


Das ungewöhnliche Instrument: Shutdown als Verteidigung

Was diese Warnung bemerkenswert macht, ist die empfohlene Maßnahme. Nicht: schnell patchen. Nicht: Firewall-Regeln schärfen. Nicht: Dienste isolieren. Sondern: das Ziel verschwinden lassen, sechs Stunden lang, weltweit, zeitgleich.

Das ist eine Kapitulation vor dem Eingrenzdilemma: Wenn der Angriffspfad unbekannt ist und das Zeitfenster bekannt, ist der einzige garantiert sichere Zustand der ausgeschaltete Server. Für kritische Infrastruktur ist das ein Instrument, das manche (etwa im Kontext geplanter Stromabschaltungen) als Notfallmaßnahme kennen — aber ein Softwarehersteller, der seine eigene Infrastruktur flächendeckend vom Netz haben will, ist selten. Es ist ein Indiz dafür, wie ernst die Lage eingeschätzt wird: Kiteworks akzeptiert sechs Stunden weltweite Nichterreichbarkeit für alle Kunden, um eine Kompromittierung zu verhindern, deren genaue Form es selbst nicht benennen kann.

Dass die Abschaltung zeitlich koordiniert passiert — weltweit dasselbe Zeitfenster —, deutet darauf hin, dass die Strafverfolgungsbehörden mehr über den geplanten Angriff wissen als veröffentlicht wird: möglicherweise Zeitpunkt, Ziel oder Infrastruktur der Angreifer. Sonst müsste man keine Uhrzeit nennen.


Was zu tun ist

Kiteworks-Betreiber sollten die Anweisung befolgen: Server am Samstag, 26. September, 4 bis 10 Uhr (Mitteleuropäische Zeit) herunterfahren — und gemäß Herstellerempfehlung bereits vorher, unabhängig von Version und Netzwerktopologie. Wer nach dem Wiederanlauf Vorsorge treffen will: Logs der Abschaltungsphase sichern, nach dem Neustart auf ungewöhnliche Zugriffe und Account-Aktivität prüfen. Und falls die Lage sich ändert: Die Warnung kam per E-Mail direkt vom CISO — weitere Kommunikation des Herstellers abwarten, bevor die Systeme wieder hochfahren.

Dass eine solche E-Mail übrigens selbst ein attraktives Ziel für Social Engineering ist — gefälschte „Anweisungen" von angeblichen Herstellern sind ein klassisches Phishing-Muster —, macht die Lage nicht einfacher. Die Authentizität über offizielle Kanäle zu verifizieren, gehört bei einer derart ungewöhnlichen Anweisung zur Pflicht.


Die eigentliche Lektion

Die Geschichte zeigt, wo die Sicherheitskette aktuell reißt: nicht bei der Detection bekannter Schwachstellen, sondern bei der Ungewissheit über unbekannte. Ein Hersteller mit Blick auf die Bedrohungslage von Strafverfolgungsbehörden entscheidet sich für den totalen Shutdown, weil er dem Angreifer sonst nichts Entschlosseneres entgegenzusetzen hat. Verfügbarkeit gegen Integrität — die älteste Abwägung der Sicherheit, hier in Reinform: sechs Stunden garantierte Nichterreichbarkeit gegen das Risiko, dass die eigenen Kundenkomplette Datensätze über einen unbekannten Weg verlieren.

Für Betreiber von File-Transfer-Infrastruktur — und dafür gibt es in jedem mittelständischen Netz ein paar Kandidaten — ist das auch eine Erinnerung an die eigene Planung: Weiß ich, welche Systeme ich auf Knopfdruck für sechs Stunden vom Netz nehmen kann, ohne dass etwas Kritisches passiert? Wenn die Antwort erst nachgedacht werden muss, ist das die eigentliche Schwachstelle.


Quellen