ShareFile-tietoturvauhka pakottaa nyt Progress-ohjelmisto Yhtiö on lähettänyt kiireellisen sähköpostin kaikille niin sanottuja tallennusvyöhykeohjaimia käyttäville ShareFile-asiakkaille kehottaen heitä sulkemaan palvelimensa välittömästi. Yhtiö kuvailee taustalla olevan uskottavan ulkoisen tietoturvauhan, joka kohdistuu tiedostonhallintajärjestelmän paikallisesti asennettuihin komponentteihin.
ShareFile on Progressin alusta tiedostojen turvalliseen jakamiseen ja yhteistyöhön yritysympäristöissä. Useimmat asiakkaat tallentavat tiedostonsa Progressin omaan pilvi-infrastruktuuriin, mutta organisaatiot, joilla on erityisvaatimuksia, voivat sen sijaan asentaa Storage Zone Controllers -ohjelmistoja omille Windows-palvelimilleen. Tällä tavoin tiedostot voivat pysyä omassa tallennusympäristössään, kun taas ShareFilen pilvipalvelu hoitaa todennuksen, käyttäjien hallinnan ja jakamisen.

Tällaisessa hybridiasennuksessa Varastointivyöhykkeen ohjain siltana pilvialustan ja yrityksen oman tallennustilan välillä. Kun käyttäjä lataa tiedoston, liikenne reititetään asiakkaan oman palvelimen kautta, joka on siksi yleensä alttiina internetille. Tämä tekee komponentista houkuttelevan kohteen hyökkääjille, ja juuri tämä altistuminen on nyt varoituksen keskiössä.
Asiakkaiden on sammutettava palvelimet manuaalisesti
Varoitussähköposti, joka lähetettiin torstai-iltana otsikolla “"Palveluhäiriö. Välittömiä toimia vaaditaan."”, meni kaikille paikallista komponenttia käyttäville asiakkaille. Progressin mukaan ei tällä hetkellä ole viitteitä siitä, että kukaan olisi saanut luvatonta pääsyä asiakastietoihin tai ShareFile-tileille, mutta varotoimenpiteenä yritys on väliaikaisesti estänyt pääsyn kaikkiin tileihin, jotka käyttävät Storage Zone -ohjaimia.
Progress ei kuitenkaan tyydy pelkkään pilvipalvelun käytön poistamiseen käytöstä. Asiakkaita ohjeistetaan myös sammuttamaan manuaalisesti komponenttia käyttävät Windows-palvelimet, mikä viittaa siihen, että pilvialustan esto-ohjelmaa ei pidetä riittävänä uhan torjumiseksi. Yritys kutsuu tätä lisävaihetta ratkaisevan tärkeäksi asiakastietojen suojaamisen kannalta.
Yhtiö kertoo työskentelevänsä sisäisten ja ulkoisten kyberturvallisuusasiantuntijoiden kanssa asian selvittämiseksi. ShareFile-tietoturvauhat, ja että asiakkaiden tulisi saada uusi tilapäivitys 24 tunnin kuluessa. ShareFile-tilasivulla todetaan, että palvelu ei ole tällä hetkellä toiminnassa asiakkaille, joilla on tallennusvyöhykeohjaimia.
Moveit-hyökkäyksen kaikuja
Edistys ei ole vahvistanut, onko uhka nollapäivähaavoittuvuus vai onko palvelimia jo vaarantunut, mutta tilanne muistuttaa hyvin aiempia hyökkäysaaltoja yritysten tiedostonsiirtoratkaisuihin.
Vuonna 2023 Clop-kiristysohjelmaryhmä hyödynsi Progressin oman tuotteen nollapäivähaavoittuvuutta. Moveit-siirto varastaakseen tietoja tuhansilta organisaatioilta maailmanlaajuisesti, mitä seurasi massiivinen kiristyskampanja kyseisiä yrityksiä ja viranomaisia vastaan. Hyökkäyksestä tuli yksi vuoden laajimmista tietomurroista ja sillä oli kauaskantoisia seurauksia sekä Progressille että yrityksen asiakkaille.
Siitä lähtien internetin uhreiksi joutuneet hallitut tiedostonsiirto- ja tiedostonjakoalustat ovat tulleet hyökkääjien toistuvaksi kohteeksi juuri siksi, että ne usein käsittelevät arkaluonteisia liiketoimintatietoja, kuten sopimuksia, taloudellisia asiakirjoja ja henkilötietoja. Se, että Progress päättää toimia tällä kertaa ennakoivasti ennen kuin mitään tietomurtoa on vahvistettu, voidaan tulkita opetukseksi. Moveit-tapahtuma jossa vahinko oli jo tapahtunut varoitusten annettaessa.
Näin Ruotsin IT-osastojen tulisi toimia
Ruotsalaisille IT-osastoille, operatiivisille kumppaneille ja jälleenmyyjille, jotka hallinnoivat asiakkaiden ShareFile-ympäristöjä, viesti on selvä. Ensimmäinen askel on välittömästi tarkistaa, käytetäänkö tallennusvyöhykeohjaimia ympäristössä lainkaan. Asiakkaisiin, jotka käyttävät vain Progress-pilvitallennustilaa, sulkeminen ei vaikuta, ja he voivat jatkaa työskentelyä normaalisti.
Jos komponenttia käytetään, kyseiset Windows-palvelimet tulee sammuttaa manuaalisesti Progressin ohjeiden mukaisesti. Siksi ei riitä, että yritys jo estää pääsyn keskitetysti. Samalla on hyvä dokumentoida, mihin järjestelmiin ja integraatioihin seisokki vaikuttaa, jotta yritys voi suunnitella vaihtoehtoisia työskentelytapoja sillä välin.
On myös viisasta tarkistaa kyseisten palvelimien lokit mahdollisten epätavallisen toiminnan merkkien varalta ja valmistella viestintää loppukäyttäjille, jotka yhtäkkiä huomaavat olevansa vailla pääsyä tiedostoihinsa. Lopuksi, pidä silmällä Edistyminen Seuraava päivitys, joka yrityksen mukaan tulee 24 tunnin kuluessa, sisältää tietoa siitä, milloin palvelu voidaan ottaa uudelleen käyttöön ja tarvitaanko korjauspäivitystä.








