Güvenli dosya paylaşımı ve iletişim platformu geliştiren ABD'li Kiteworks, 25 Eylül 2026'da müşterilerine alışılmadık bir çağrı yaptı: kendi yönettikleri Kiteworks sistemlerini hafta sonu boyunca belirli bir süre tamamen kapatmaları. Şirket bu adımı, ABD federal istihbarat makamlarından aldığı ve bir tehdit aktörünün bazı Kiteworks sistemlerini hedef alabileceğine işaret eden "güvenilir tehdit istihbaratı" üzerine attığını açıkladı.

Kiteworks'ün resmî duyurusunda, uyarının bir saldırıya tepki değil önleyici bir tedbir olduğu vurgulandı. Şirketin Bilgi Güvenliği Direktörü (CISO) Frank Balonis, Kiteworks'ün ya da müşterilerinin sistemlerinin ele geçirildiğine dair hiçbir işaret bulunmadığını, bu nedenle tavsiyenin koruyucu nitelik taşıdığını söyledi. Balonis, müşterilere "aşırı temkinle" doğrudan bildirim yapıldığını da ekledi.


Kurumsal ortamlarda dosya depolama ve paylaşım için kullanılan, raf tipi bir QNAP ES1686dc depolama sistemi. Fotoğraf: Solomon203, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Kapatma penceresi: 6 saat mi, 9 saat mi?

Kiteworks'ün basın açıklamasına göre müşterilerden, hafta sonu kendi yerel saat dilimlerinde dokuz saatlik bir önleyici kapatma penceresine uymaları istendi; kesin saatler müşterilere doğrudan e-postayla iletildi. İlk haberlerde ise daha kısa bir pencere aktarılmıştı: BleepingComputer ve The Record, müşterilere gönderilen bildirime dayanarak kapatmanın 26 Eylül Cumartesi günü Orta Avrupa saatiyle 04.00-10.00, New York saatiyle Cuma 22.00 ile Cumartesi 04.00 arasında, yani altı saat süreceğini yazdı. The Hacker News ve şirketin resmî açıklaması ise süreyi dokuz saat olarak veriyor.

Duyuruya göre uygulama şöyle ayrılıyor:

Kurulum türüYapılması gereken
Müşterinin yönettiği sistemler (şirket içi, AWS, Azure)Müşteri, belirtilen pencerede sistemi kendisi kapatmalı
Kiteworks tarafından barındırılan sistemlerKapatmayı Kiteworks yapıyor, müşteri işlemi gerekmiyor


BleepingComputer'ın aktardığına göre şirket, internete doğrudan açık olmayan sistemlerin de kapatılmasını tavsiye etti. Kiteworks ayrıca bilinen tüm açıkların 9.5.1 sürümünde giderildiğini belirterek müşterilere en güncel sürümü çalıştırmalarını önerdi. Şirketin bünyesindeki Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai ve 123FormBuilder ürünlerinin bu uyarıdan etkilenmediği bildirildi.

Sıfırıncı gün kaygısı ve belirsizlik

Resmî açıklamalarda keşfedilmiş bir güvenlik açığından söz edilmiyor ve bir CVE numarası da paylaşılmadı. Ancak BleepingComputer'a göre Kiteworks müşteri desteği, kapatmanın amacının "olası sıfırıncı gün saldırılarına karşı koruma" olduğunu belirtti. The Record, konuya FBI ve CISA'nın dahil olduğunu ancak iki kurumun da yorum yapmayı reddettiğini yazdı. Uyarıyı hangi kurumun yaptığı ve saldırının arkasında kimin olabileceği açıklanmadı.

watchTowr'dan Jake Knott, The Record'a yaptığı değerlendirmede kamuya açık bir CVE, yama ayrıntısı ya da teknik bilgi olmadan müşterilerden üretim sistemlerini kapatmalarının istenmesinin olağan dışı olduğuna dikkat çekti.

Accellion geçmişi ve Clop gölgesi

Uyarının bu kadar ciddiye alınmasının arkasında şirketin geçmişi de var. Kiteworks'ün eski adı Accellion. 2020 sonu ile 2021 başında, Clop (UNC2546 olarak da izleniyor) tehdit aktörü şirketin eski dosya aktarım ürününde birden fazla sıfırıncı gün açığını istismar ederek veri hırsızlığı ve şantaj kampanyası yürütmüştü. The Record'a göre bu kampanyada University of Colorado, Washington Eyaleti Denetim Ofisi, Flagstar Bank, Bombardier ve Kroger gibi çok sayıda kurum etkilenmişti.

Clop, sonraki yıllarda GoAnywhere MFT ve MOVEit Transfer gibi benzer yönetilen dosya aktarım platformlarını da hedef aldı. Buna karşın bu kez Clop'un ya da başka bir grubun işin içinde olduğuna dair resmî bir doğrulama bulunmuyor.

Kiteworks kullananlar ne yapmalı?


  • Kiteworks'ün doğrudan gönderdiği e-postadaki kapatma saatlerini kontrol edin; kendi yönettiğiniz kurulumlarda pencereye uyun.
  • Sistemleri yeniden açmadan önce 9.5.1 sürümünde olduğunuzdan emin olun.
  • İnternete açık olmayan iç sistemleri de kapsam dışında bırakmayın.
  • Kiteworks sunucularının erişim ve yönetim kayıtlarını olağan dışı oturum, dosya indirme ve yeni hesap oluşturma hareketleri için gözden geçirin.
  • Şirketin destek kanalları ve topluluk portalı üzerinden yapılacak yeni duyuruları takip edin.



Kapak fotoğrafı: Kırmızı ışıkla yanan bir güç düğmesi. Fotoğraf: Marcus Quigmire, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön