Alerte Kiteworks : pourquoi des clients ont arrêté leurs serveurs

Alerte Kiteworks : pourquoi des clients ont arrêté leurs serveurs

Kiteworks a recommandé à certains clients de mettre temporairement leurs systèmes hors ligne après avoir reçu des renseignements crédibles d’autorités fédérales du renseignement au sujet d’une possible cyberattaque. L’entreprise a déclaré ne disposer d’aucune indication de compromission de ses propres systèmes ou de ceux de ses clients.

Ce que demandait l’avis de précaution

Close-up view of a freshly patched road section with work boots in South Africa.
Photo de Nicolette Villavicencio sur Pexels.

La consigne concernait les clients qui gèrent eux-mêmes leur environnement Kiteworks, sur site ou dans AWS ou Azure. Ils devaient arrêter leurs systèmes pendant une fenêtre définie selon leur fuseau horaire. Les clients dont l’infrastructure était hébergée par Kiteworks n’avaient aucune intervention à effectuer : l’entreprise devait arrêter puis redémarrer ces systèmes elle-même.

La recommandation s’appliquait aussi aux serveurs qui n’étaient pas directement accessibles depuis Internet. Cette mesure visait à réduire temporairement les possibilités d’accès pendant que Kiteworks poursuivait ses vérifications avec les autorités.

Une coupure décidée avant toute attaque confirmée

Les premières consignes relayées évoquaient un arrêt de six heures pendant le week-end du 26 septembre 2026. L’avis de Kiteworks recommandait finalement une fenêtre préventive de neuf heures, adaptée au fuseau horaire de chaque organisation.

Frank Balonis, le directeur de la sécurité informatique de Kiteworks, a présenté cette décision comme une mesure préventive et non comme la réponse à une attaque en cours. L’entreprise n’a pas précisé quelle autorité avait transmis l’alerte, quel groupe pouvait être impliqué ni quelle vulnérabilité aurait été ciblée.

L’absence de compromission signalée ne permet pas de conclure que le risque était inexistant. Elle signifie seulement qu’aucun accès illégitime ou incident confirmé n’avait été identifié au moment de l’avis.

Pourquoi le terme zero-day a prêté à confusion

Une vulnérabilité zero-day est une faille inconnue de l’éditeur, ou exploitée avant qu’un correctif soit disponible. Dans ce cas, le terme décrivait un scénario redouté, pas une attaque démontrée.

Mettre à jour Kiteworks vers la version 9.5.1 réduit le risque lié aux failles connues. Cette mise à jour ne suffit pas à écarter une vulnérabilité encore inconnue, ce qui explique la recommandation exceptionnelle d’arrêter complètement certains environnements.

Une plateforme utilisée pour des fichiers sensibles

file cabinet
Photo de Maksym Kaharlytskyi sur Unsplash.

Kiteworks, auparavant connue sous le nom d’Accellion, fournit des outils de transfert de fichiers volumineux et de jeux de données sensibles. Une compromission de ce type de plateforme peut exposer des documents déjà stockés ou échangés, même si aucun incident n’a été confirmé dans le cadre de cette alerte.

Le précédent d’Accellion explique aussi la prudence des clients. En 2020, l’ancien outil de transfert de fichiers a été ciblé par une attaque exploitant une vulnérabilité, avec des données volées dans plusieurs organisations. Ce précédent ne permet toutefois pas d’attribuer la menace actuelle à un groupe précis.

La recommandation d’arrêt a été levée

Le 27 septembre, Kiteworks a annoncé la levée de la recommandation pour tous les clients. Les systèmes hébergés par l’entreprise avaient été remis en service. Les clients qui n’avaient pas encore redémarré leur environnement pouvaient le faire, sauf consigne particulière pour les utilisateurs d’Advanced Forms auto-hébergé, invités à contacter le support.

Après un arrêt préventif, les vérifications utiles sont les suivantes :

  1. confirmer que l’environnement fonctionne sous la version 9.5.1;
  2. examiner les journaux de connexion autour de la période d’alerte;
  3. demander au support Kiteworks les consignes propres à la configuration utilisée;
  4. ouvrir une investigation si les journaux révèlent un accès inhabituel ou une modification inattendue.

Ces contrôles ne prouvent pas qu’une attaque a eu lieu. Ils permettent de distinguer un simple arrêt de précaution d’un incident nécessitant une analyse plus approfondie.

Sources et références scientifiques
  1. Sead Fadilpašić. Kiteworks tells users to shut down servers amid fears of 'imminent' cyberattack. 2026.
  2. Kiteworks urges customers to shut down their servers amid ‘imminent’ threat of cyberattack. 2026.
  3. Zack Whittaker. Kiteworks urges customers to shut down their servers amid ‘imminent’ threat of cyberattack. 2026.
  4. Kiteworks Precautionary Shutdown Advisory for Customers.
  5. Kiteworks : avis de précaution pour ses clients.
  6. Lawrence Abrams. Kiteworks urges 6-hour server shutdown over potential zero-day attacks. 2026.
  7. Jonathan Greig. Kiteworks urges customers to stop using platform after warning from federal intelligence agencies. 2026.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *