2026年9月25日,安全文件传输厂商 Kiteworks 紧急通过邮件要求客户在周末前执行约 6 小时的预防性关机。原因不是日常维护,而是接到了执法部门转交的可信威胁情报:有黑客团伙正准备利用某种未知零日漏洞发起针对性突袭。
要求核心企业直接拔掉网线,是网络安全攻防里极其罕见的极端防御手段。这也直接表明,厂商手头既没有补丁,也无法提供明确的拦截规则,只能依靠物理断网去避开周末黑客最喜欢的防御空档期。
官网静默与千台裸露的公网节点
这起危机最早由德国科技媒体 Heise 披露。Kiteworks 首席信息安全官 Frank Balonis 随后向 TechCrunch 证实了通知的真实性,并强调最新发布的 9.5.1 版本已修复全部已知漏洞,目前尚未发现任何系统受损的证据。
但公开信息与私下告警之间存在明显的温差。截至9月25日,Kiteworks 官网的新闻中心与安全通告页面一片平静,既没有披露任何关联的 CVE 编号,也没有向行业通报具体的入侵指标。关机呼吁仅通过私密邮件定向发给部分客户。
安全研究员 Kevin Beaumont 查阅网络空间测绘数据后发现,互联网上仍有至少 1,000 台 Kiteworks 系统直接对外开放。托管文件传输(MFT)系统的特性决定了它必须跨公网传输海量文件,定向邮件一旦无法在周五下班前送达每位运维人员的手中,这些裸露在外的节点就会沦为活靶子。
国家漏洞数据库(NVD)近期记录了该产品的 CVE-2026-28270 漏洞,允许恶意管理员上传任意文件,并在 9.2.0 版本中修复。该漏洞需要管理员权限,且美国 CISA 的 SSVC 评级显示尚无野外利用。这也从反面印证了当前的严峻程度:执法机构警示的并非这个旧漏洞,而是一个不需要任何登录凭证即可直通文件系统的未公开利用链。
关机从来不是真正的防守,它只是技术盲区里的被动避险。
历史镜像:从 Accellion 到 Kiteworks
对于经历过上一轮供应链勒索风暴的资深安全人员来说,眼前这一幕几乎是 2021 年的旧日重现。
Kiteworks 并不是一家新公司,它的前身正是 Accellion。2020 年末至 2021 年初,犯罪团伙通过复杂的漏洞链对 Accellion FTA 展开集约式猎杀,植入 DEWMODE 恶意脚本大肆窃取政企资产,最终波及了约 320 个系统。华盛顿州审计局因该事件泄露约 160 万起失业救济申请,不得不向约 130 万名居民发送受害通知;美国卫生与公众服务部(HHS)的记录更显示,至少 11 家大型医疗卫生机构在此次劫难中受创。
当年 Accellion 同样是在 1 月 22 日发出立即关机建议,但没能阻止灾难蔓延。遭遇重创后,厂商通过重组并更名为 Kiteworks,试图在品牌和技术架构上与陈旧的 FTA 代码库彻底切割。然而,改名换姓并没有让它走出勒索黑客的雷达范围。
在过去三年里,同类 MFT 工具接连遭遇了毁灭性的定点打击。无论是 Fortra GoAnywhere,还是引发全球震荡的 Progress MOVEit,乃至在 2024 年底因补丁不充分而连续修补的 Cleo 产品家族,整个 MFT 赛道已经成为以 CLOP 为代表的犯罪团伙投产比最高的数据金矿。这类软件天然部署在网络边界,内部存储着各家企业未脱敏的财务、专利与医疗机密,黑客只需攻破一个漏洞,就能撬动几百家高价值客户的勒索筹码。
| 产品类型 / 攻击案例 | 涉及漏洞或事件特征 | 历史波及与主要影响 |
|---|---|---|
| Accellion FTA (2021) | 四零日连环破防,植入 DEWMODE | 约 320 家客户受影响,泄露 130 万公民档案 |
| Fortra GoAnywhere | CVE-2023-0669 与 CVE-2025-10035 | 遭受规模化野外利用,多起政企机密遭窃 |
| Progress MOVEit (2023) | CVE-2023-34362 连环利用 | 跨行业大规模勒索,涉及数百家全球机构 |
| Cleo (2024) | CVE-2024-50623 与 CVE-2024-55956 | 补丁治理不充分,短时间内追加二次修复 |
| Kiteworks (2026) | 执法预警未知零日,建议关机 6 小时 | 公网至少 1,000 台裸露,9.5.1 下暂无热补丁 |
拔掉网线之后的治理两难
建议停机 6 小时或许能帮部分客户熬过攻击者预设的行动时间点,但在安全工程上,这暴露出应急治理的深度被动。
对于一家跨国银行、自动化车企或需要 24 小时流转检验报告的医疗机构来说,直接关闭文件传输服务器意味着供应链关键节点直接停摆。更致命的逻辑漏洞在于:如果厂商根本不知道零日漏洞的利用手法与利用路径,那么 6 小时之后当运维人员重新开机,这套系统是否依然赤裸地暴露在危险之下?
- 风险.没有捕获攻击特征(IOC)的关机只是延缓接触,缺乏针对性防护规则的系统在开机后依然直面未知利用。
目前该防御举措的压力全部转移到了政企的运维团队身上。他们不仅要顶着业务中断的投诉去执行关机,还要在无法获得明确特征码的情况下,硬着头皮翻查过往数周的网关日志以排除暗中渗透。
Kiteworks 正在经历重组更名以来最凶险的一次信任考验。在零日漏洞没有真正落地、攻击组织尚未现身之前,这起突发的预警给整个行业抛出了一个无法回避的现实难题:当用来保护数据的安全管道本身变成最大的供应链安全软肋,单靠物理意义上的拔线,根本买不来真正的安全。
