Kiteworks recibe una alerta «creíble» de las fuerzas de seguridad y pide apagar servidores
Kiteworks, la plataforma estadounidense de transferencia segura de archivos (antes conocida como Accellion), notificó este viernes a sus clientes que un ciberataque contra sus sistemas puede ser «inminente» este fin de semana y les pidió apagar todos los servidores durante una ventana de seis horas como medida preventiva. La recomendación llega después de que la compañía recibiera, según declaró a TechCrunch su CISO Frank Balonis, «inteligencia de amenaza creíble de las fuerzas de seguridad» sobre un posible ataque. La noticia fue adelantada en exclusiva por el medio alemán Heise.
La ventana de apagado coordinada a nivel mundial está fijada para el sábado 26 de septiembre. En horario de Europa Central, según Heise, el apagado se extiende de 04:00 a 10:00 horas. Kiteworks recomienda a los administradores de sistemas que apaguen los servidores incluso antes de esa ventana, incluso si no están expuestos directamente a internet, porque la compañía no puede descartar otras rutas de acceso.
¿Por qué una alerta de este nivel? Un posible zero-day
El motivo detrás del aviso, según explicó el propio equipo de soporte de Kiteworks a Heise, es la preocupación por la explotación de una vulnerabilidad de tipo zero-day: un fallo de seguridad desconocido por el fabricante, para el que no existe parche en el momento del ataque. En el correo electrónico enviado a los clientes —cuya copia tuvo TechCrunch—, la compañía dice temer la explotación de vulnerabilidades que actualmente no conoce. Kiteworks insta a apagar los sistemas antes del fin de semana «para proteger contra cualquier posible ataque zero-day», ya que no puede confirmar si hay otras rutas de acceso indebido.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadBalonis explicó a TechCrunch que la compañía ya corrigió todas las vulnerabilidades conocidas en su última versión de software, la 9.5.1, y recomienda a todos los clientes utilizarla. Aun así, la naturaleza misma del zero-day hace que un parche conocido no sirva contra una falla que aún no ha sido reportada al fabricante.
Un historial que pesa: del hack a Accellion a la era Kiteworks
No es la primera vez que esta base de código enfrenta un incidente grave. Cuando la empresa aún operaba como Accellion, su producto de transferencia de archivos FTA —de 20 años de antigüedad— fue comprometido en diciembre de 2020 por una vulnerabilidad zero-day. Una banda de extorsión explotó ese fallo para atacar de forma masiva a cientos de organizaciones que usaban FTA para enviar datos corporativos o de clientes. Los atacantes robaron copias de información previamente transferida y que no había sido borrada de los servidores, y luego exigieron rescates bajo amenaza de publicación, según recoge TechCrunch.
Entre las víctimas figuraron el bufete global Jones Day, la oficina del auditor del Estado de Washington y la teleco singapurense Singtel, según documentó TechTarget. La campaña fue atribuida al grupo de ransomware Cl0p, el mismo colectivo que, según Heise, en agosto explotó vulnerabilidades en el software FlexPLM y previamente en la herramienta de transferencia MOVEit —paralelos que el medio alemán destaca como significativos para entender el patrón de ataque al ecosistema de transferencia de archivos.
Tras ese episodio, Accellion aceleró el fin de vida de FTA y empujó a los clientes a migrar a Kiteworks, su plataforma sucesora. En su comunicado de enero, la compañía aseguró que «el producto kiteworks nunca había reportado una vulnerabilidad externa P0 [crítica] durante sus cuatro años en el mercado», según TechTarget. La alerta de este viernes pone en entredicho esa racha de cuatro años sin vulnerabilidades críticas públicas.
¿Quiénes están realmente expuestos?
Kiteworks no reveló cuántos clientes están afectados, pero en su sitio web afirma contar con miles de clientes en sectores como salud, tecnología, educación, automoción y gobierno. El investigador de seguridad Kevin Beaumont señaló que hoy se pueden identificar al menos mil sistemas Kiteworks expuestos a internet, un volumen relevante para dimensionar la superficie de ataque potencial, según TechCrunch.
Heise detalla además que, en Alemania, entre los usuarios corporativos de Kiteworks hay bancos estatales, aseguradoras, un grupo de medios, consultoras y proveedores automotrices. La propia industria de ciberseguridad también es cliente: Mandiant, filial de Google, figura como socio en la página de Kiteworks. La adopción en sectores altamente regulados —banca, salud, administración pública— explica por qué un compromiso en la plataforma tendría consecuencias graves más allá del propio vendor.
¿Qué significa esto para tu startup?
Aunque la mayoría de startups hispanohablantes no son clientes directas de Kiteworks, este episodio deja tres lecciones aplicables a cualquier compañía que maneje datos sensibles de clientes, propiedad intelectual o información financiera:
-
Audita tu superficie de transferencia de archivos. Si usas herramientas como Kiteworks, MOVEit, Citrix ShareFile o cualquier SaaS de transferencia gestionada, verifica hoy mismo: qué versión tienes desplegada, si está actualizada al último parche del vendor, y si tu instancia está expuesta a internet sin necesidad operativa. El consejo de apagar sistemas «incluso si no son accesibles desde internet» que dio Kiteworks es una buena práctica general: las rutas laterales (credenciales robadas, accesos VPN, integraciones con terceros) son vectores reales.
-
Ten un playbook documentado de respuesta a zero-day. Un zero-day, por definición, no tiene parche. Tu procedimiento debe incluir tres elementos: capacidad de aislamiento rápido del sistema afectado, un canal de comunicación verificado con el vendor para no caer en phishing oportunista, y un plan de continuidad operativa que contemple 6 a 24 horas sin el servicio. La ventana de seis horas que Kiteworks pidió a sus clientes demuestra que un incidente así es manejable si se planifica con antelación.
-
No subestimes el riesgo del vendor de nicho. Kiteworks no es una marca masiva como Microsoft o AWS, pero tiene miles de clientes corporativos. Los atacantes van detrás de la cadena de suministro, no del tamaño de la marca. Pregúntate qué pasa con tu negocio si tu proveedor de nóminas, tu plataforma de contabilidad, tu CDP o tu sistema de firma digital sufre un compromiso: ¿qué datos tuyos quedan expuestos? Documentar la cadena de vendors críticos y revisar al menos trimestralmente su postura de seguridad es ahora una tarea básica de higiene.
Conclusión
La alerta de Kiteworks es un caso de libro sobre gestión de crisis preventiva: la compañía eligió el camino de mayor transparencia —advertir a clientes incluso sin tener un compromiso confirmado— antes que minimizar el riesgo y enfrentar después una filtración masiva. Para founders, el recordatorio es claro: la ciberseguridad de tu empresa depende tanto de tus vendors como de tu propio código. Las próximas horas servirán para saber si la inteligencia de amenaza era correcta y si el apagado preventivo fue suficiente.
Fuentes
- Kiteworks urges customers to shut down their servers amid ‘imminent’ threat of cyberattack — TechCrunch
- Imminent Zero-Day Attack: KiteWorks Urges Customers to Shut Down Servers — Heise
- Wide net cast on potential Accellion breach victims — TechTarget
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













