Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Progress Software hat seine ShareFile-Kunden beauftragt, Windows-Server auszuschalten, die ihre Storage Zone Controller (SZC) ausführen, eine Anleitung, die das Unternehmen durch eine "credible externe Bedrohung". Obwohl die Maßnahme von Vorsichts- und Fortschrittsansprüchen getroffen worden ist, keinen Hinweis auf unbefugten Zugriff auf Konten oder Daten zu haben, zeigt die Entscheidung, diese Server vollständig zu trennen, anstatt nur Patches anzuwenden, die potenzielle Schwere des Vorfalls und lässt Schlüsselfragen unbeantwortet: Welche Art von Bedrohung ist, die hinter und wenn es Intrusion.
Das SZC ist eine On-Premises-Komponente, die es Ihnen ermöglicht, die Dateien im eigenen Speicher der Organisation zu halten und die ShareFile-Cloud zu nutzen, um diese Daten zu teilen und zu verwalten. Diese Architektur ist nützlich, aber sie macht den Controller zu einem attraktiven Ziel: es ist in der Regel am Rande des Netzes und ist aus dem Internet zugänglich, was seine Exposition gegenüber Exploits, Web Shells und Kontrolle und Verkehr erhöht. Deshalb. folgen Sie der Bestellung, um die Fahrer ausschalten und halten Sie sie offline, bis der Lieferant autorisiert ist die erste und vorsichtigste Empfehlung.

Behandeln Sie aus betrieblicher Sicherheitsperspektive jeden Internet zugänglichen Controller als potenziellen Vorfall. Reservieren Sie die Protokolle und aktivieren Sie den Antwortvorgang: Aufzeichnungen von IIS / HTTP, Windows-Ereignissen, ShareFile / Storage Zone und Netzwerk-Geräten; machen Sie forensische Bilder, wenn verfügbar; und dokumentieren Sie jede Aktion, um die Kette der Sorge zu halten. Starten oder ändern Sie die Anmeldeinformationen nicht auf hasty Weise: Wenn das System kompromittiert ist, können bestimmte Aktionen (wie Startdienste oder Demontage von Beweisen) Zeichen löschen oder schädliche Belastungen aktivieren.
Zusätzlich zu den Fortschrittsanweisungen, bestätigen Sie die Version des Fahrers: Die 5.x Zweige müssen im 5.12.4 oder später und gegebenenfalls in einem 6.x-Release sein, da diese Versionen die Sicherheitslücken schließen, die zuvor abgedeckt wurden. Allerdings die Version nicht als Wurst interpretieren; Fortschritt hat noch nicht gesagt, dass die bekannten Updates die aktuelle Bedrohung entfernen, so dass das einfache Update kein Grund sein sollte, den Server im Internet zu reputieren, bis explizite Mitteilung erhalten ist.
Suchen Sie nach konkreten Engagement-Indikatoren auf betroffenen Servern: unbekannte .aspx-Dateien auf Web-Verzeichnisse und Speicherrouten, Artefakte, die Web-Schale, verdächtige Prozesse, ausgehende Verbindungen zu PIs oder ungewöhnliche Domänen und Änderungen von Service-Konten oder programmierten Aufgaben sein können. Verwenden Sie EDR / AV-Tools, um anormale Verhaltensweisen zu identifizieren und mit Netzwerkrekorden zu korrelieren. Ein Server, der "sauber" sieht, garantiert nicht das Fehlen von Eindringen: viele moderne Bedrohungen verwenden persistent, schwer zu erkennen, ohne eine tiefe Analyse.

Dies ist nicht das erste Mal, dass diese Technologie in schweren Vorfällen erschienen ist: 2023 wurde eine Schwachstelle im Storage Zone Controller (CVE-2023-24489) und CISA beschrieb es als in der Natur ausgebeutet; parallel, Progress erbte die Geschichte des Dateiübertragungs-Ökosystems nach der MOVEit-Krise im Jahr 2023, die Tausende von Organisationen betroffen. Dieser Kontext unterstreicht die Notwendigkeit robuster Verfahren: Netzsegmentierung, strenge Fernzugriffskontrolle, kontinuierliche Aktualisierung und bewährte Sanierungspläne. Frühere Lektionen zeigen, dass Angreifer ähnliche Vektoren suchen und dass die Abstimmung mit dem Lieferanten und Behörden kritisch ist, um Auswirkungen zu mildern.
Sofortige praktische Maßnahmen: Halten Sie den SZC offline, bis Progress etwas anderes anzeigt; kontaktieren Sie Ihr Progress-Support-Team und erfassen Sie den Vorfall; bewahren Sie die Telemetrie und Beweise; führen Sie eine forensische Analyse durch, wenn Sie das Engagement vermuten; und bereiten Sie interne und gegebenenfalls externe Kommunikation für Kunden und Regulierungsbehörden nach ihren gesetzlichen Verpflichtungen vor. Beachten Sie auch, dass Sie Ihren nationalen CERT oder Agenturen wie CISA, um Beratung zu erhalten und IOC zu teilen, wenn Sie sie haben. Offizielle Ressourcen und historische Maßnahmen stehen auf den Websites des Lieferanten und der Cybersicherheit zur Verfügung, zum Beispiel an Software für die Zukunft und auf der Seite der US Infrastructure and Cybersecurity Agency. USA. CISA und für technische journalistische Berichterstattung in The Hacker News.
Mittelfristig sollten Organisationen ihre externe Exposition von Controllern überprüfen, strenge Segmentierung anwenden, die Überwachung stärken und Mindestprivileg-Prinzipien anwenden. Es ist auch praktikabel, einfallende Reaktionsübungen zu integrieren, die kontrollierte Schließungen und Restaurationen simulieren und zu überprüfen, ob die Sicherungen widerstandsfähig und nicht aus der gefährdeten Umgebung zugänglich sind. Bis Progress die Natur der Bedrohung nicht nähert und die Reinigung, Vorsicht und forensische Beweise bestätigt, sollten alle Entscheidungen führen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...