Ett ShareFile säkerhetshot tvingar nu Progress Software till drastiska åtgärder. Företaget har skickat ut ett brådskande mejl till alla ShareFile-kunder som kör så kallade Storage Zone Controllers, med uppmaningen att omedelbart stänga av sina servrar. Bakgrunden är vad bolaget beskriver som ett trovärdigt externt säkerhetshot riktat mot filhanteringsplattformens lokalt installerade komponenter.
ShareFile är Progress plattform för säker fildelning och samarbete i företagsmiljöer. De flesta kunder lagrar sina filer i Progress egen molninfrastruktur, men organisationer med särskilda krav kan i stället installera Storage Zone Controllers på egna Windows-servrar. På så sätt kan filerna ligga kvar i den egna lagringsmiljön, samtidigt som ShareFiles molntjänst hanterar autentisering, användarhantering och delning.

I den här typen av hybridupplägg fungerar Storage Zone Controllern som en brygga mellan molnplattformen och företagets egen lagring. När en användare laddar upp eller ned en fil dirigeras trafiken via kundens egen server, som därför i regel är exponerad mot internet. Det gör komponenten till ett attraktivt mål för angripare, och det är precis den exponeringen som nu står i centrum för varningen.
Kunder måste stänga av servrarna manuellt
Varningsmejlet, som skickades ut under torsdagskvällen med rubriken “Service Disruption. Immediate Action Required”, gick till samtliga kunder som använder den lokala komponenten. Enligt Progress finns det i nuläget inga tecken på att någon obehörig fått åtkomst till kunddata eller ShareFile-konton, men som en försiktighetsåtgärd har bolaget tillfälligt spärrat åtkomsten till alla konton som använder Storage Zone Controllers.
Progress nöjer sig dock inte med att stänga av åtkomsten från molnsidan. Kunderna instrueras även att manuellt stänga av de Windows-servrar som kör komponenten, vilket antyder att en spärr i molnplattformen inte bedöms räcka för att avvärja hotet. Företaget kallar det extra steget avgörande för att skydda kundernas data.
Bolaget uppger att man arbetar tillsammans med interna och externa cybersäkerhetsexperter för att utreda detta ShareFile säkerhetshot, och att kunderna ska få en ny lägesuppdatering inom 24 timmar. På ShareFiles statussida framgår att tjänsten för närvarande inte är i drift för kunder med Storage Zone Controllers.
Ekar av Moveit-attacken
Progress har inte bekräftat om hotet handlar om en nolldagssårbarhet eller om några servrar redan har komprometterats. Situationen påminner dock starkt om tidigare attackvågor mot filöverföringslösningar för företag.
År 2023 utnyttjade utpressningsgruppen Clop en nolldagssårbarhet i Progress egen produkt Moveit Transfer för att stjäla data från tusentals organisationer världen över, vilket följdes av en omfattande utpressningskampanj mot drabbade företag och myndigheter. Attacken blev en av de mest omfattande dataläckorna under året och fick långtgående konsekvenser för både Progress och bolagets kunder.
Sedan dess har internetexponerade plattformar för hanterad filöverföring och fildelning blivit ett återkommande mål för angripare, just eftersom de ofta hanterar känslig affärsdata som avtal, ekonomiska underlag och personuppgifter. Att Progress den här gången väljer att agera proaktivt, innan något intrång har bekräftats, kan tolkas som en lärdom från Moveit-händelsen där skadan redan var skedd när varningarna gick ut.
Så bör svenska it-avdelningar agera
För svenska it-avdelningar, driftpartner och återförsäljare som förvaltar ShareFile-miljöer åt kunder är budskapet tydligt. Första steget är att omgående verifiera om Storage Zone Controllers över huvud taget används i miljön. Kunder som enbart använder Progress molnlagring berörs inte av avstängningen och kan fortsätta arbeta som vanligt.
Om komponenten används ska de berörda Windows-servrarna stängas av manuellt, i enlighet med Progress instruktioner. Det räcker alltså inte att förlita sig på att bolaget redan spärrat åtkomsten centralt. Passa samtidigt på att dokumentera vilka system och integrationer som påverkas av driftstoppet, så att verksamheten kan planera för alternativa arbetssätt under tiden.
Det är också klokt att se över loggar från de aktuella servrarna för att upptäcka eventuella tecken på ovanlig aktivitet, samt att förbereda kommunikation till slutanvändare som plötsligt står utan tillgång till sina filer. Slutligen gäller det att hålla utkik efter Progress nästa uppdatering, som enligt bolaget ska komma inom ett dygn, med besked om när tjänsten kan tas i drift igen och om en patch krävs.








