Kiteworks-MFT: Kunden sollen Server wegen möglicher Zero-Day-Angriffe abschalten

Kiteworks empfiehlt Kunden eine vorsorgliche Serverpause; Hinweise auf kompromittierte Systeme liegen bislang nicht vor.

•

Der Sicherheitssoftware-Anbieter Kiteworks hat seine Kunden weltweit dazu aufgefordert, ihre Managed-File-Transfer-Server (MFT) am Samstag, den 26.09.2026, für einen Zeitraum von sechs Stunden vollständig vom Netz zu nehmen.

Grund für diese außergewöhnliche Maßnahme sind laut dem Unternehmen glaubwürdige Bedrohungsinformationen von Strafverfolgungsbehörden, die auf einen bevorstehenden Angriff am Wochenende hindeuten.

Parallel dazu hat das US-Außenministerium eine Belohnung von 10 Millionen US-Dollar für Informationen ausgelobt, die Angriffe der Hackergruppe Clop mit einer ausländischen Regierung in Verbindung bringen.

Zeitplan und Umfang der Sicherheitsmaßnahme

Die von CISO Frank Balonis und CEO Jonathan Yaron initiierte Abschaltung betrifft Organisationen in sämtlichen Zeitzonen. In Mitteleuropa ist das Zeitfenster für die Deaktivierung der Server auf 4:00 Uhr bis 10:00 Uhr MESZ festgelegt.

Für Standorte in New York gilt der Zeitraum von Freitag 22:00 Uhr bis Samstag 4:00 Uhr, während in Großbritannien eine Abschaltung zwischen 3:00 Uhr und 9:00 Uhr lokaler Zeit erfolgen soll.

Das Unternehmen betont, dass es sich hierbei um eine rein präventive Maßnahme aus übergroßer Vorsicht handle. Bisher lägen Kiteworks keine Erkenntnisse über eine tatsächliche Kompromittierung der Systeme vor. Es handele sich nicht um eine Reaktion auf einen bestätigten Vorfall, sondern um den Versuch, potenzielle Angriffsflächen während eines kritischen Zeitfensters zu minimieren.

Warnung vor Zero-Day-Schwachstellen und staatliche Prämien

Ein zentraler Aspekt der Warnung betrifft mögliche Zero-Day-Angriffe. Der Support von Kiteworks informierte Kunden darüber, dass die Gefahr der Ausnutzung bisher unbekannter Schwachstellen bestehe. Zwar wurden laut Unternehmensangaben alle bekannten Sicherheitslücken in der aktuellen Version 9.5.1 behoben, doch ein Update schützt konstruktionsbedingt nicht vor diesen noch unentdeckten Schwachstellen.

Anzeige

Angesichts der zunehmenden Professionalität von Cyberangriffen müssen Unternehmen ihre Abwehrstrategien kontinuierlich anpassen. Dieses kostenlose E-Book enthüllt, wie Sie bestehende Sicherheitslücken schließen und sich proaktiv gegen aktuelle Bedrohungsszenarien absichern. IT-Sicherheits-Guide für Unternehmen jetzt kostenlos herunterladen

Bisher wurden weder die beteiligten Behörden noch die konkrete Hackergruppe oder die betroffene Schwachstelle namentlich genannt. Es existiert derzeit keine CVE-Nummer oder öffentliche Information zur technischen Ausnutzbarkeit.

Während Behörden wie das FBI, die CISA oder das deutsche BSI Anfragen zu dem Vorgang unbeantwortet ließen, unterstreicht die ausgelobte Summe von 10 Millionen US-Dollar durch das US-Außenministerium die Schwere der Bedrohungslage im Kontext organisierter Cyberkriminalität, insbesondere im Hinblick auf die Gruppe Clop.

Risikoeinschätzung und Auswirkungen auf den Betrieb

Sicherheitsexperten bewerten das Vorgehen als ungewöhnlich. Branchenbeobachter wie Jake Knott von Watchtowr wiesen darauf hin, dass eine Abschaltung ohne vorliegenden Patch ein problematisches Signal sende. Experten wie Nick DiCola von Zero Networks ergänzten, dass bei einer geforderten Abschaltung selbst nicht exponierter Systeme die Vermutung nahegelegt werde, ein Zero-Day-Exploit könnte bereits aktiv sein und lediglich auf Befehle warten.

Anzeige

Wer die Sicherheit seiner digitalen Infrastruktur verbessern möchte, sollte auch die gezielten Manipulationsversuche durch Kriminelle im Blick behalten. Ein neuer Gratis-Report zeigt auf, welche aktuellen Methoden Hacker nutzen und wie Organisationen diese frühzeitig entlarven können. Anti-Phishing-Paket zur Hacker-Abwehr gratis anfordern

Die Auswirkungen auf den Geschäftsbetrieb sind bereits spürbar. Ein Kunde aus dem Gesundheitssektor schaltete seine Server umgehend ab, was zu Störungen in den Arbeitsabläufen und der Kommunikation zwischen Ärzten und Patienten führte.

Die Kundenbasis von Kiteworks umfasst Tausende Organisationen, darunter Behörden sowie Unternehmen aus der Automobilfertigung, dem Bildungswesen und der Technologiebranche. In Deutschland sind unter anderem mehrere Landesbanken, Versicherungen und eine Mediengruppe betroffen.

Kiteworks, das im August 2024 rund 456 Millionen US-Dollar Wachstumskapital von Investoren wie Insight Partners erhielt, steht aufgrund seiner Geschichte unter besonderer Beobachtung. Vor der Umbenennung Ende 2021 agierte das Unternehmen unter dem Namen Accellion.

Damals nutzten Erpresserbanden eine Schwachstelle in der File-Transfer-Anwendung für massenhaftes Hacking bei Hunderten von Organisationen. Ähnliche Muster zeigten sich in der Vergangenheit auch bei Angriffen auf MFT-Systeme wie MOVEit Transfer, die im Jahr 2023 über 1.000 Opfer forderten.

Mehr zum Thema bei BleepingComputer: „Kiteworks urges 6-hour server shutdown over potential zero“