Noticias con acento.

Un servidor de cómputo con múltiples cables conectados, iluminado en tonos azules dentro de un centro de datos.
Internet

Kiteworks pide apagar servidores por una alerta de día cero

La empresa de transferencia de archivos citó una alerta de una autoridad federal sin identificarla y levantó la recomendación 48 horas después sin reportar ningún sistema comprometido.

Compartir

Kiteworks, una plataforma que empresas y gobiernos usan para mover archivos cifrados, pidió el 25 de septiembre a sus clientes apagar durante varias horas los servidores que ellos mismos operan. La razón, según el comunicado de la empresa, fue una alerta de "inteligencia de amenaza creíble" recibida de autoridades federales, sin precisar el país ni la agencia. Dos días después, Kiteworks levantó la recomendación y dijo no tener indicios de que sus sistemas, o los de sus clientes, hubieran sido comprometidos.

Frank Balonis, quien dirige el área de seguridad informática de Kiteworks, fijó una ventana de seis horas para el apagado, de las 02:00 a las 08:00 UTC del sábado 26 de septiembre, según reportó BleepingComputer:

"Les recomendamos firmemente apagar su sistema Kiteworks durante seis horas."

El comunicado que Kiteworks publicó después, en cambio, describió una ventana de nueve horas "en la zona horaria local" de cada cliente. Ninguna de las dos fuentes explica la diferencia entre las dos cifras.

La empresa no identificó ninguna vulnerabilidad con número de CVE ni confirmó que existiera una falla real en su software: dijo que la versión 9.5.1 corrige todas las debilidades conocidas hasta ahora. El aviso tampoco alcanzó a las subsidiarias Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai y 123FormBuilder.

La alerta llegó la misma semana en que otro proveedor de software empresarial, Citrix, confirmó ataques activos contra dos fallas críticas de sus equipos NetScaler, y en que una agencia de ciberseguridad sumó una falla de routers Mikrotik a su lista de vulnerabilidades bajo explotación activa. A diferencia de esos dos casos, Kiteworks actuó sin una falla confirmada ni un ataque detectado.

Quien confía en Kiteworks para mover documentos delicados, sea una empresa o un gobierno, se queda con una lección incómoda: bastó una alerta de inteligencia, sin ninguna falla confirmada, para justificar apagar sistemas completos durante horas. Qué agencia entregó esa alerta, y por qué, sigue sin explicarse.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies