2026年9月25日,安全文件传输厂商 Kiteworks 紧急通过邮件要求客户在周末前执行约 6 小时的预防性关机。原因不是日常维护,而是接到了执法部门转交的可信威胁情报:有黑客团伙正准备利用某种未知零日漏洞发起针对性突袭。

要求核心企业直接拔掉网线,是网络安全攻防里极其罕见的极端防御手段。这也直接表明,厂商手头既没有补丁,也无法提供明确的拦截规则,只能依靠物理断网去避开周末黑客最喜欢的防御空档期。

Kiteworks 紧急防御响应闭环 执法部门情报 拦截针对性攻击动向 定向邮件示警 建议关机窗口 6 小时 千台节点裸露 未知零日尚无修复补丁

官网静默与千台裸露的公网节点

这起危机最早由德国科技媒体 Heise 披露。Kiteworks 首席信息安全官 Frank Balonis 随后向 TechCrunch 证实了通知的真实性,并强调最新发布的 9.5.1 版本已修复全部已知漏洞,目前尚未发现任何系统受损的证据。

但公开信息与私下告警之间存在明显的温差。截至9月25日,Kiteworks 官网的新闻中心与安全通告页面一片平静,既没有披露任何关联的 CVE 编号,也没有向行业通报具体的入侵指标。关机呼吁仅通过私密邮件定向发给部分客户。

安全研究员 Kevin Beaumont 查阅网络空间测绘数据后发现,互联网上仍有至少 1,000 台 Kiteworks 系统直接对外开放。托管文件传输(MFT)系统的特性决定了它必须跨公网传输海量文件,定向邮件一旦无法在周五下班前送达每位运维人员的手中,这些裸露在外的节点就会沦为活靶子。

国家漏洞数据库(NVD)近期记录了该产品的 CVE-2026-28270 漏洞,允许恶意管理员上传任意文件,并在 9.2.0 版本中修复。该漏洞需要管理员权限,且美国 CISA 的 SSVC 评级显示尚无野外利用。这也从反面印证了当前的严峻程度:执法机构警示的并非这个旧漏洞,而是一个不需要任何登录凭证即可直通文件系统的未公开利用链。

关机从来不是真正的防守,它只是技术盲区里的被动避险。

历史镜像:从 Accellion 到 Kiteworks

对于经历过上一轮供应链勒索风暴的资深安全人员来说,眼前这一幕几乎是 2021 年的旧日重现。

Kiteworks 并不是一家新公司,它的前身正是 Accellion。2020 年末至 2021 年初,犯罪团伙通过复杂的漏洞链对 Accellion FTA 展开集约式猎杀,植入 DEWMODE 恶意脚本大肆窃取政企资产,最终波及了约 320 个系统。华盛顿州审计局因该事件泄露约 160 万起失业救济申请,不得不向约 130 万名居民发送受害通知;美国卫生与公众服务部(HHS)的记录更显示,至少 11 家大型医疗卫生机构在此次劫难中受创。

当年 Accellion 同样是在 1 月 22 日发出立即关机建议,但没能阻止灾难蔓延。遭遇重创后,厂商通过重组并更名为 Kiteworks,试图在品牌和技术架构上与陈旧的 FTA 代码库彻底切割。然而,改名换姓并没有让它走出勒索黑客的雷达范围。

关键数据与历史风险指标 1,000+ 公网裸露系统 Shodan 测绘实时在线数量 6 小时 建议停机窗口 邮件建议周末预防性断网 130 万 前代受害公民 2021年华盛顿州审计局通知数

在过去三年里,同类 MFT 工具接连遭遇了毁灭性的定点打击。无论是 Fortra GoAnywhere,还是引发全球震荡的 Progress MOVEit,乃至在 2024 年底因补丁不充分而连续修补的 Cleo 产品家族,整个 MFT 赛道已经成为以 CLOP 为代表的犯罪团伙投产比最高的数据金矿。这类软件天然部署在网络边界,内部存储着各家企业未脱敏的财务、专利与医疗机密,黑客只需攻破一个漏洞,就能撬动几百家高价值客户的勒索筹码。

产品类型 / 攻击案例涉及漏洞或事件特征历史波及与主要影响
Accellion FTA (2021)四零日连环破防,植入 DEWMODE约 320 家客户受影响,泄露 130 万公民档案
Fortra GoAnywhereCVE-2023-0669 与 CVE-2025-10035遭受规模化野外利用,多起政企机密遭窃
Progress MOVEit (2023)CVE-2023-34362 连环利用跨行业大规模勒索,涉及数百家全球机构
Cleo (2024)CVE-2024-50623 与 CVE-2024-55956补丁治理不充分,短时间内追加二次修复
Kiteworks (2026)执法预警未知零日,建议关机 6 小时公网至少 1,000 台裸露,9.5.1 下暂无热补丁

拔掉网线之后的治理两难

建议停机 6 小时或许能帮部分客户熬过攻击者预设的行动时间点,但在安全工程上,这暴露出应急治理的深度被动。

对于一家跨国银行、自动化车企或需要 24 小时流转检验报告的医疗机构来说,直接关闭文件传输服务器意味着供应链关键节点直接停摆。更致命的逻辑漏洞在于:如果厂商根本不知道零日漏洞的利用手法与利用路径,那么 6 小时之后当运维人员重新开机,这套系统是否依然赤裸地暴露在危险之下?

  • 风险.没有捕获攻击特征(IOC)的关机只是延缓接触,缺乏针对性防护规则的系统在开机后依然直面未知利用。

目前该防御举措的压力全部转移到了政企的运维团队身上。他们不仅要顶着业务中断的投诉去执行关机,还要在无法获得明确特征码的情况下,硬着头皮翻查过往数周的网关日志以排除暗中渗透。

Kiteworks 正在经历重组更名以来最凶险的一次信任考验。在零日漏洞没有真正落地、攻击组织尚未现身之前,这起突发的预警给整个行业抛出了一个无法回避的现实难题:当用来保护数据的安全管道本身变成最大的供应链安全软肋,单靠物理意义上的拔线,根本买不来真正的安全。