Der Sicherheitsdienstleister Kiteworks hat mehr als 1.000 Organisationen weltweit dazu aufgefordert, ihre Server im Rahmen einer koordinierten Sicherheitsmaßnahme vorsorglich abzuschalten.
Am 25. September 2026 informierte das Unternehmen seine Kunden per E-Mail über eine unmittelbar bevorstehende Bedrohung. Hintergrund der Warnung seien laut Kiteworks glaubwürdige Informationen von Bundes-Strafverfolgungsbehörden über einen möglichen Cyberangriff.
Differenzierte Vorgehensweise bei der Systemabschaltung
Die Umsetzung der Sicherheitsmaßnahme erfolgte je nach Betriebsmodell der genutzten Systeme. Kunden, die selbstverwaltete Instanzen einsetzen – darunter Installationen On-Premises sowie in Cloud-Umgebungen wie AWS oder Azure –, wurden angewiesen, die Server eigenständig herunterzufahren.
Für Kunden, deren Systeme direkt von Kiteworks gehostet werden, übernahm der Anbieter die Abschaltung zentral innerhalb desselben Zeitfensters, sodass für diese Nutzer kein manuelles Eingreifen erforderlich war.
Das Zeitfenster für den Shutdown war auf sechs Stunden angesetzt und rollte regional gestaffelt aus. In Zentraleuropa war die Abschaltung für Samstag, den 26. September 2026, zwischen 4:00 Uhr und 10:00 Uhr Ortszeit vorgesehen. An der US-Ostküste erstreckte sich der Zeitraum von Freitagabend 22:00 Uhr bis Samstagmorgen 4:00 Uhr.
In Großbritannien lag das Fenster zwischen 3:00 Uhr und 9:00 Uhr. Abweichend von der sechs-Stunden-Vorgabe berichteten einige Quellen zudem von einem neun Stunden umfassenden vorsorglichen Zeitfenster in den jeweiligen lokalen Zeitzonen.
Präventivmaßnahme gegen potenzielle Zero-Day-Angriffe
Der CISO von Kiteworks, Frank Balonis, betonte, dass es derzeit keine Hinweise auf eine tatsächliche Kompromittierung von Kiteworks- oder Kundensystemen gebe. Bei dem Advisory handle es sich um eine rein präventive Maßnahme und nicht um die Reaktion auf einen bereits bestätigten Sicherheitsvorfall.
Der Kundensupport des Unternehmens gab an, dass die Maßnahme dem Schutz vor potenziellen Zero-Day-Angriffen diene, also der Ausnutzung bisher unbekannter Schwachstellen.
Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Kostenloses E-Book zur Cyber Security jetzt herunterladen
Bisher liegt kein bestätigter Zero-Day-Exploit vor, und es wurde keine entsprechende Kennnummer (CVE) zugewiesen. Öffentliche Informationen zur Ausnutzbarkeit von Schwachstellen in diesem Kontext fehlen bislang.
Balonis erklärte jedoch, dass alle derzeit bekannten Sicherheitslücken im Release 9.5.1 behoben seien, und empfahl den Kunden dringend die Nutzung der neuesten Version. Von der Maßnahme explizit nicht betroffen waren die Produkte Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai sowie 123FormBuilder.
Reaktionen aus der Sicherheitsbranche und Behörden
Die Identität der warnenden Behörde sowie technische Details zur Bedrohung oder eine mögliche Urheberschaft durch eine bestimmte Hackergruppe nannte Kiteworks nicht. Auf Anfragen reagierten das Bundesamt für Sicherheit in der Informationstechnik (BSI) sowie das Bundeskriminalamt (BKA) nicht. Auch vonseiten des FBI und der CISA in den USA gab es keine offiziellen Stellungnahmen zu dem Vorfall.
Sicherheitsforscher bewerten das Vorgehen unterschiedlich. Kevin Beaumont identifizierte mindestens 1.000 internet-exponierte Kiteworks-Systeme, wobei diese Zahl nicht zwangsläufig der Anzahl der gewarnten Organisationen entspricht.
Jake Knott von watchTowr bezeichnete die Aufforderung, Produktionssysteme ohne Vorliegen eines Patches oder technischer Details abzuschalten, als ungewöhnliches und besorgniserregendes Signal. Nick DiCola von Zero Networks gab zu bedenken, dass bei nicht öffentlich erreichbaren Systemen davon ausgegangen werden müsse, dass ein Zero-Day bereits aktiv sein könnte und lediglich auf Befehle warte.
Wer sich mit proaktivem Schutz vor digitalen Bedrohungen befasst, sollte auch die psychologischen Manipulationstaktiken moderner Hacker kennen. Dieser kostenlose Report enthüllt aktuelle Methoden der Cyberkriminellen und zeigt, wie man sie rechtzeitig entlarvt. Gratis Anti-Phishing-Paket für Unternehmen anfordern
Auswirkungen auf kritische Sektoren und historischer Kontext
Die Plattform von Kiteworks wird in zahlreichen sensiblen Branchen eingesetzt, darunter Healthcare, Finanzen, Technologie, Bildung und im Regierungssektor. In Deutschland zählen unter anderem Landesbanken, Versicherungen sowie Automobilzulieferer zum Kundenstamm. Ein Healthcare-Kunde nahm seine Server bereits am 25. September 2026 offline, was laut Berichten Auswirkungen auf die Kommunikation zwischen Ärzten und Patienten hatte.
Branchenbeobachter ziehen Parallelen zur Vergangenheit des Unternehmens, das vor einem Rebranding im Jahr 2021 unter dem Namen Accellion firmierte. Im Dezember 2020 nutzte die russische Hackergruppe Clop Zero-Day-Schwachstellen in einem älteren produkt des Anbieters aus, um Daten bei zahlreichen internationalen Großunternehmen und Institutionen zu entwenden.
Eine Verbindung des aktuellen Vorfalls zur Clop-Gruppe wurde bisher nicht bestätigt. Das US-Außenministerium hat eine Belohnung von 10 Millionen US-Dollar für Informationen ausgelobt, die Angriffe der Clop-Gruppe mit einer ausländischen Regierung in Verbindung bringen. Bis zuletzt gab es keinen öffentlichen Nachweis über einen erfolgten Breach oder die Identität der Akteure hinter der aktuellen Bedrohungslage.

