Kiteworks Menambal Celah Kritis dan Meminta Pelanggan Menghidupkan Kembali Sistem

Kiteworks telah memperbaiki kerentanan kritis pada salah satu fitur produknya dan mencabut imbauan kepada pelanggan untuk mematikan sistem sebagai langkah pencegahan terhadap potensi serangan siber.
Perusahaan teknologi asal Amerika Serikat tersebut sebelumnya meminta pelanggan di seluruh dunia untuk mematikan server Kiteworks selama beberapa jam setelah menerima peringatan dari otoritas intelijen federal mengenai kemungkinan serangan siber yang dianggap berpotensi segera terjadi.
Setelah melakukan pemantauan dan investigasi, Kiteworks menyatakan tidak menemukan indikasi bahwa sistem perusahaan maupun pelanggan telah berhasil dikompromikan.
Kiteworks Mengaktifkan Kembali Sistem Pelanggan
Kiteworks mulai mengaktifkan kembali seluruh sistem pelanggan yang di-host oleh perusahaan setelah periode pemantauan berakhir.
Menurut Kiteworks, pemantauan berkelanjutan tidak menemukan aktivitas abnormal dan perusahaan tidak memiliki indikasi bahwa sistem Kiteworks maupun sistem pelanggan telah mengalami kompromi.
Rekomendasi untuk mematikan sistem kemudian dicabut. Pelanggan yang sebelumnya mematikan sistem dapat kembali menghidupkan layanan Kiteworks dan melanjutkan operasional seperti biasa.
Langkah tersebut dilakukan setelah Kiteworks menyelesaikan tindakan pengamanan tambahan serta memastikan tidak ada indikasi eksploitasi terhadap kerentanan yang ditemukan.
Celah Kritis Ditemukan pada Fitur Advanced Forms
Dalam proses pengamanan tersebut, Kiteworks mengungkap bahwa perusahaan telah memperbaiki kerentanan kritis pada sebuah fitur yang digunakan kurang dari 1 persen pelanggan.
Fitur yang terdampak adalah Kiteworks Advanced Forms. Pelanggan yang menggunakan versi self-hosted dari fitur tersebut diminta menghubungi dukungan Kiteworks untuk mendapatkan bantuan lebih lanjut.
Kiteworks mengatakan telah mengembangkan dan menerapkan perbaikan selama periode shutdown. Perusahaan juga menambahkan lapisan perlindungan tambahan pada seluruh lingkungan untuk mengurangi risiko eksploitasi.
Menurut Kiteworks, hingga saat ini tidak terdapat indikasi bahwa kerentanan tersebut pernah dieksploitasi.
Perusahaan juga menyatakan produk Kiteworks lainnya tidak terdampak.
Belum Ada CVE untuk Kerentanan Tersebut
Kiteworks belum mengungkap detail teknis mengenai kerentanan yang diperbaiki.
Perusahaan juga belum memberikan CVE ID untuk celah tersebut. Akibatnya, informasi mengenai akar masalah, tingkat keparahan teknis, versi produk yang terdampak, maupun metode eksploitasi belum tersedia secara publik.
Kondisi ini membuat pelanggan yang menggunakan Kiteworks Advanced Forms perlu mengikuti instruksi langsung dari Kiteworks, khususnya bagi organisasi yang menjalankan instalasi secara self-hosted.
Hampir 400 Instance Kiteworks Terlihat di Internet
Pemantauan Shadowserver menunjukkan terdapat hampir 400 instance Kiteworks yang dapat diakses dari internet pada periode 26–27 September 2026.
Sebagian besar, yaitu 234 instance, berada di Amerika Serikat.
Namun, data tersebut tidak menunjukkan berapa banyak instance yang merupakan honeypot maupun berapa banyak yang sudah mendapatkan patch. Karena itu, jumlah sistem yang masih rentan tidak dapat disimpulkan hanya dari data tersebut.
Keberadaan ratusan instance yang dapat diakses dari internet tetap menjadi perhatian karena platform file-sharing sering menyimpan dokumen dan informasi sensitif milik organisasi.
Kiteworks Digunakan untuk File Sharing dan Transfer Data
Kiteworks, yang sebelumnya dikenal sebagai Accellion, menyediakan platform Private Content Network (PCN) yang menggabungkan berbagai fungsi untuk pertukaran data perusahaan.
Platform tersebut mencakup enterprise email, file sharing, Managed File Transfer (MFT), API, dan web forms dalam satu lingkungan.
Kiteworks menyatakan layanannya digunakan oleh ribuan perusahaan dan lembaga pemerintah di seluruh dunia, dengan Private Data Network yang memiliki lebih dari 100 juta pengguna akhir.
Besarnya jumlah pengguna dan jenis data yang ditangani membuat keamanan platform menjadi sangat penting, terutama ketika terdapat kerentanan pada komponen yang dapat diakses dari jaringan.
Platform File-Sharing Menjadi Target Kelompok Pemerasan
Platform yang digunakan untuk menyimpan dan mentransfer dokumen sensitif secara historis menjadi salah satu target kelompok kejahatan siber.
Salah satu contohnya adalah Clop, kelompok pemerasan yang sebelumnya mengeksploitasi kerentanan pada platform file-sharing perusahaan.
Ketika Kiteworks masih menggunakan nama Accellion, kelompok tersebut juga menargetkan perangkat lunak File Transfer Appliance (FTA) versi lama melalui serangan zero-day.
Pada saat itu, Accellion menyatakan sekitar 300 pelanggan masih menggunakan FTA lama yang telah berusia sekitar 20 tahun. Kurang dari 100 pelanggan dilaporkan mengalami kompromi, sementara kurang dari dua lusin korban tampaknya mengalami pencurian data yang signifikan.
Serangkaian serangan tersebut kemudian dikaitkan dengan kebocoran data pada sejumlah organisasi besar yang menggunakan Accellion FTA untuk mentransfer file sensitif.
Korban yang disebut dalam laporan sebelumnya antara lain perusahaan keamanan siber Qualys, Shell, Reserve Bank of New Zealand, Kroger, Singtel, Australian Securities and Investments Commission, Office of the Washington State Auditor, serta sejumlah universitas.
Five Eyes Pernah Mengeluarkan Peringatan
Serangan terhadap Accellion FTA pada 2021 juga mendorong anggota Five Eyes mengeluarkan peringatan keamanan bersama.
Peringatan tersebut meminta pengguna Accellion FTA untuk membatasi akses internet terhadap server yang rentan dan melakukan pembaruan guna mencegah serangan serta upaya pemerasan.
Riwayat tersebut menjadi salah satu alasan mengapa kerentanan pada platform transfer file perusahaan mendapatkan perhatian besar dari komunitas keamanan.
Namun, dalam insiden terbaru ini, Kiteworks menyatakan tidak menemukan indikasi bahwa kerentanan yang baru diperbaiki pernah dieksploitasi.
Perusahaan juga tidak mengaitkan insiden terbaru tersebut dengan kelompok Clop atau kelompok ancaman tertentu.
Pelanggan Tetap Perlu Memastikan Patch Diterapkan
Meskipun rekomendasi shutdown telah dicabut, organisasi yang menggunakan Kiteworks Advanced Forms, terutama instalasi self-hosted, tetap perlu memastikan bahwa sistem mereka telah mendapatkan perbaikan yang disediakan Kiteworks.
Karena detail teknis kerentanan dan CVE ID belum diumumkan, pelanggan sebaiknya mengikuti instruksi resmi dari vendor dan menghubungi dukungan Kiteworks apabila membutuhkan bantuan untuk menerapkan perbaikan.
Kiteworks menyatakan seluruh lingkungan telah mendapatkan lapisan perlindungan tambahan dan perusahaan terus melakukan pemantauan terhadap aktivitas yang mencurigakan.
Untuk saat ini, perusahaan menyebut tidak terdapat bukti bahwa sistem Kiteworks maupun pelanggan telah berhasil dikompromikan melalui kerentanan tersebut.
Sumber: Kiteworks








