
Kiteworks pide apagar servidores por una alerta de día cero
La empresa de transferencia de archivos citó una alerta de una autoridad federal sin identificarla y levantó la recomendación 48 horas después sin reportar ningún sistema comprometido.
Kiteworks, una plataforma que empresas y gobiernos usan para mover archivos cifrados, pidió el 25 de septiembre a sus clientes apagar durante varias horas los servidores que ellos mismos operan. La razón, según el comunicado de la empresa, fue una alerta de "inteligencia de amenaza creíble" recibida de autoridades federales, sin precisar el país ni la agencia. Dos días después, Kiteworks levantó la recomendación y dijo no tener indicios de que sus sistemas, o los de sus clientes, hubieran sido comprometidos.
Frank Balonis, quien dirige el área de seguridad informática de Kiteworks, fijó una ventana de seis horas para el apagado, de las 02:00 a las 08:00 UTC del sábado 26 de septiembre, según reportó BleepingComputer:
"Les recomendamos firmemente apagar su sistema Kiteworks durante seis horas."
El comunicado que Kiteworks publicó después, en cambio, describió una ventana de nueve horas "en la zona horaria local" de cada cliente. Ninguna de las dos fuentes explica la diferencia entre las dos cifras.
La empresa no identificó ninguna vulnerabilidad con número de CVE ni confirmó que existiera una falla real en su software: dijo que la versión 9.5.1 corrige todas las debilidades conocidas hasta ahora. El aviso tampoco alcanzó a las subsidiarias Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai y 123FormBuilder.
La alerta llegó la misma semana en que otro proveedor de software empresarial, Citrix, confirmó ataques activos contra dos fallas críticas de sus equipos NetScaler, y en que una agencia de ciberseguridad sumó una falla de routers Mikrotik a su lista de vulnerabilidades bajo explotación activa. A diferencia de esos dos casos, Kiteworks actuó sin una falla confirmada ni un ataque detectado.
Quien confía en Kiteworks para mover documentos delicados, sea una empresa o un gobierno, se queda con una lección incómoda: bastó una alerta de inteligencia, sin ninguna falla confirmada, para justificar apagar sistemas completos durante horas. Qué agencia entregó esa alerta, y por qué, sigue sin explicarse.



