Progress Software посъветва клиентите на ShareFile да спрат Windows сървърите, на които работят техните Storage Zone Controller-и, потвърждавайки пред The Hacker News, че реагира на "достоверна външна заплаха за сигурността".
Компанията временно е прекъснала достъпа до засегнатите акаунти – стъпка, която според нея е предприета "с цел изключителна предпазливост", докато работи с вътрешни и външни експерти по сигурността.
От компанията заявяват, че нямат индикации за неоторизиран достъп до акаунти или данни в ShareFile и че са уведомили клиентите веднага след като са научили за заплахата. Това, което Progress не разкрива, е каква точно е заплахата или кой стои зад нея.
Нареждането стана публично достояние, когато клиент публикува имейла от компанията в Reddit подраздела r/sysadmin на 10 юли. Progress потвърди прекъсването на страницата си за статус, посочвайки клиентите на Storage Zone Controller като "неактивни" (not operational), а инцидентът се разследва.
Засегнат е само Storage Zone Controller, а не стандартните облачни акаунти в ShareFile. Този контролер е сървър, който компанията управлява сама, така че файловете да останат на нейно собствено хранилище, докато все още използва облака на ShareFile за споделяне и управление.Контролерът обикновено се намира на границата на мрежата и е достъпен от интернет. Тази изложеност го прави едновременно полезен и привлекателна мишена. Нареждането към клиентите да го спрат напълно, вместо просто да го пачнат, е сериозна стъпка.
Този избор сам по себе си е показателен. Ако съществуваше корекция за тази заплаха, Progress щеше да каже на клиентите да я приложат; заповедта за спиране предполага, че все още няма такава. Това обикновено означава новооткрита уязвимост (zero-day), която компанията бърза да отстрани, въпреки че същата стъпка би съответствала и на заплаха, която пач не може да разреши, като например откраднати ключове.
Изявлението им, че няма достъп до акаунти или данни, също е внимателно формулирано и не изключва проблеми със самите контролери.
Следвайте първо заповедта за спиране. Дръжте засегнатите контролери офлайн, докато Progress не обяви каква е заплахата и кога е безопасно да бъдат стартирани отново. Отделно от това се уверете, че версията ви е актуална: 5.12.4 или по-нова от линията 5.x, или версия 6.x. Това затваря уязвимостите, коригирани по-рано тази година, но Progress не е потвърдила, че това премахва настоящата заплаха.
Ако даден контролер е бил достъпен от интернет, третирайте го като възможен инцидент. Запазете лог файловете и стартирайте процеса за реагиране при инциденти, след което проверете за непознати .aspx файлове в уеб папките и пътищата за съхранение. Чисто изглеждащият сървър не е доказателство, че е компрометиран.
ShareFile се е сблъсквал с това и преди. През 2023 г., когато продуктът все още беше собственост на Citrix, нападатели експлоатираха уязвимост без нужда от аутентификация в същия Storage Zones Controller (CVE-2023-24489). CISA я маркира като активно експлоатирана, а Citrix спря непачнатите контролери от облака на ShareFile – същия блок за достъп, който Progress налага сега.
Progress, която придоби ShareFile през 2024 г., вече преживя масивна атака за трансфер на файлове срещу друг свой продукт: MOVEit, чийто zero-day през 2023 г. беше експлоатиран от групата Clop и засегна над 2700 организации.
Storage Zones Controller имаше и две критични уязвимости, разкрити от watchTowr през април и пачнати от Progress през март, въпреки че компанията не е свързала настоящата заплаха с тях и за нито една от тях не е съобщено да е експлоатирана активно.
Централният въпрос все още остава без отговор: Progress спря тези системи и работи с външни експерти, но не е казала каква е заплахата или кога клиентите могат безопасно да ги пуснат отново онлайн.