Contexte de l'alerte
Kiteworks, anciennement Accellion, a reçu une information de renseignement provenant d'une autorité fédérale américaine indiquant qu'un acteur malveillant pourrait cibler ses plateformes. Le CISO Frank Balonis a qualifié cette donnée de « crédible » et a immédiatement informé les clients. Aucun signe d’intrusion n’a été détecté dans les environnements exploités, ce qui confirme le caractère préventif de l’avertissement.
Mesure préventive et portée
La société a conseillé à tous ses utilisateurs de désactiver leurs systèmes pendant une fenêtre de neuf heures, planifiée sur le week‑end. Cette durée a été communiquée par courriel, sans préciser les heures exactes, afin de limiter l’exposition pendant la période jugée la plus à risque. L’instruction s’applique à l’ensemble des produits Kiteworks, mais exclut explicitement les filiales Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai et 123FormBuilder, qui ne seraient pas concernées par la menace.
Analyse technique de la mise à jour 9.5.1
Kiteworks indique que toutes les vulnérabilités connues ont été corrigées dans la version 9.5.1 de son logiciel. Cette version inclut des correctifs de sécurité qui renforcent la validation des entrées, la gestion des sessions et les contrôles d’accès aux API. En appliquant ces patches, les clients réduisent la surface d’attaque exploitable par un éventuel acteur. L’entreprise n’a pas publié de CVE spécifique lié à cette mise à jour, ce qui limite la visibilité externe sur les correctifs exacts.
Historique des vulnérabilités et risques résiduels
Le communiqué rappelle l’incident de 2020‑2021 où le groupe Clop (UNC2546) a exploité plusieurs zero‑day dans le logiciel de transfert de fichiers d’Accellion, entraînant vol de données et extorsion. Cette référence montre que la plateforme a déjà fait l’objet d’attaques sophistiquées, justifiant une vigilance accrue. Malgré les correctifs, l’absence d’information sur l’identité de l’agence de renseignement et sur le vecteur d’attaque potentiel laisse une incertitude sur d’éventuels vecteurs non encore identifiés. Les clients sont donc encouragés à surveiller les logs pendant et après la période d’arrêt, et à vérifier la conformité de leurs environnements avec la version 9.5.1.