En ShareFile-sikkerhedstrussel tvinger nu Fremskridtssoftware Virksomheden har sendt en hastemail til alle ShareFile-kunder, der kører såkaldte Storage Zone Controllers, hvori de opfordrer dem til øjeblikkeligt at lukke deres servere ned. Baggrunden er, hvad virksomheden beskriver som en troværdig ekstern sikkerhedstrussel rettet mod filhåndteringsplatformens lokalt installerede komponenter.
ShareFile er Progress' platform til sikker fildeling og samarbejde i virksomhedsmiljøer. De fleste kunder gemmer deres filer i Progress' egen cloud-infrastruktur, men organisationer med særlige krav kan i stedet installere Storage Zone Controllers på deres egne Windows-servere. På denne måde kan filer forblive i deres eget lagringsmiljø, mens ShareFiles cloud-tjeneste håndterer godkendelse, brugeradministration og deling.

I denne type hybridopsætning, Lagringszonecontroller som en bro mellem cloudplatformen og virksomhedens egen lagring. Når en bruger uploader eller downloader en fil, dirigeres trafikken gennem kundens egen server, som derfor normalt er eksponeret for internettet. Dette gør komponenten til et attraktivt mål for angribere, og det er netop denne eksponering, der nu er i centrum for advarslen.
Kunder skal manuelt lukke serverne ned
Advarselsmailen, som blev sendt ud torsdag aften med overskriften “"Serviceafbrydelse. Øjeblikkelig handling påkrævet"”, gik til alle kunder, der bruger den lokale komponent. Ifølge Progress er der i øjeblikket ingen indikation af, at nogen har fået uautoriseret adgang til kundedata eller ShareFile-konti, men som en sikkerhedsforanstaltning har virksomheden midlertidigt blokeret adgangen til alle konti, der bruger Storage Zone Controllers.
Progress er dog ikke tilfreds med blot at deaktivere adgang fra cloud-siden. Kunderne bliver også instrueret i manuelt at lukke de Windows-servere, der kører komponenten, ned, hvilket antyder, at en blokering i cloud-platformen ikke anses for tilstrækkelig til at afværge truslen. Virksomheden kalder det ekstra trin afgørende for at beskytte kundedata.
Virksomheden oplyser, at den samarbejder med interne og eksterne cybersikkerhedseksperter for at undersøge dette. ShareFile-sikkerhedstrusler, og at kunderne bør modtage en ny statusopdatering inden for 24 timer. Statussiden for ShareFile angiver, at tjenesten i øjeblikket ikke er operationel for kunder med Storage Zone Controllers.
Ekkoer af Moveit-angrebet
Progress har ikke bekræftet, om truslen er en zero-day-sårbarhed, eller om der allerede er kompromitteret servere, men situationen minder meget om tidligere bølger af angreb på virksomhedsløsninger til filoverførsel.
I 2023 udnyttede Clop ransomware-gruppen en zero-day sårbarhed i Progress' eget produkt. Moveit Transfer at stjæle data fra tusindvis af organisationer verden over, hvilket blev efterfulgt af en massiv afpresningskampagne mod berørte virksomheder og myndigheder. Angrebet blev et af årets mest omfattende databrud og fik vidtrækkende konsekvenser for både Progress og virksomhedens kunder.
Siden da er internet-eksponerede platforme til administreret filoverførsel og fildeling blevet et tilbagevendende mål for angribere, netop fordi de ofte håndterer følsomme forretningsdata såsom kontrakter, økonomiske dokumenter og personlige oplysninger. Det faktum, at Progress vælger at handle proaktivt denne gang, før et brud er blevet bekræftet, kan fortolkes som en lektie fra Moveit-begivenheden hvor skaden allerede var sket, da advarslerne blev udsendt.
Sådan bør svenske IT-afdelinger agere
For svenske IT-afdelinger, driftspartnere og forhandlere, der administrerer ShareFile-miljøer for kunder, er budskabet klart. Det første skridt er straks at verificere, om Storage Zone Controllers overhovedet bruges i miljøet. Kunder, der kun bruger Progress cloud storage, påvirkes ikke af nedlukningen og kan fortsætte med at arbejde som normalt.
Hvis komponenten anvendes, bør de berørte Windows-servere lukkes ned manuelt i overensstemmelse med Progress-instruktioner. Det er derfor ikke nok at stole på, at virksomheden allerede blokerer adgang centralt. Benyt samtidig lejligheden til at dokumentere, hvilke systemer og integrationer der er berørt af nedetiden, så virksomheden kan planlægge alternative arbejdsmåder i mellemtiden.
Det er også klogt at gennemgå logfiler fra de pågældende servere for tegn på usædvanlig aktivitet, samt at forberede kommunikation til slutbrugere, der pludselig ikke har adgang til deres filer. Endelig skal du holde øje med Fremskridt Den næste opdatering, som ifølge virksomheden kommer inden for 24 timer, vil indeholde information om, hvornår tjenesten kan sættes i drift igen, og om en patch er nødvendig.








