Progress Software exhorte les clients utilisant des déploiements de ShareFile Storage Zone Controller à arrêter immédiatement leurs serveurs Windows après avoir identifié ce qu’elle décrit comme une menace de sécurité externe crédible.
L’entreprise n’a pas divulgué la nature de la menace de sécurité visant Progress ShareFile, ni précisé s’il s’agissait d’une vulnérabilité zero-day ou si des environnements clients avaient été compromis au moment de la publication.
« En tant que secteur, nous avons déjà vu ce scénario se produire. Les solutions de transfert de fichiers contiennent les données les plus sensibles d’une organisation et sont au cœur de processus métier critiques », a déclaré Benjamin Harris, fondateur et PDG de watchTowr, dans un e-mail adressé à eSecurityPlanet.
Il a ajouté : « Il n’est donc pas surprenant qu’elles deviennent régulièrement des cibles d’exploitation. »
Points clés à retenir
- Progress a demandé aux clients utilisant des ShareFile Storage Zone Controllers d’arrêter immédiatement les serveurs Windows concernés en réponse à une menace de sécurité externe crédible.
- L’entreprise n’a pas divulgué la nature de la menace ni confirmé si des environnements clients avaient été compromis.
- Les ShareFile Storage Zone Controllers sont des composants exposés à Internet qui relient la plateforme cloud ShareFile aux espaces de stockage sur site gérés par les clients, ce qui en fait des cibles attrayantes pour les attaquants.
- Progress a déclaré qu’aucun élément n’indiquait actuellement que des comptes ShareFile ou des données clients avaient été consultés sans autorisation, et que l’enquête se poursuivait.
- Les organisations doivent donner la priorité au confinement, préserver les preuves forensiques, rechercher les indicateurs de compromission et attendre des consignes de remédiation validées avant de rétablir les systèmes concernés.
Fonctionnement des ShareFile Storage Zone Controllers
ShareFile est une plateforme de partage de fichiers et de collaboration destinée aux entreprises, qui permet aux organisations de stocker, partager et gérer leurs données métier de manière sécurisée.
Si de nombreux clients utilisent le service hébergé dans le cloud, d’autres déploient un ShareFile Storage Zone Controller sur des serveurs Windows afin de conserver les fichiers sur site tout en utilisant ShareFile pour l’authentification, la gestion des utilisateurs et la collaboration.
Dans ces déploiements hybrides, le Storage Zone Controller sert d’intermédiaire entre les services cloud de ShareFile et les espaces de stockage gérés par le client.
Lorsque les utilisateurs téléversent ou téléchargent des fichiers, le contrôleur traite ces demandes et transfère les données entre l’environnement de stockage local de l’organisation et les utilisateurs autorisés.
Un contrôleur compromis pourrait fournir un accès aux données métier sensibles ou servir de point d’entrée vers les systèmes connectés.
Comme ces serveurs sont généralement accessibles depuis Internet tout en restant connectés aux ressources de stockage internes, ils constituent un élément clé de la surface d’attaque externe d’une organisation, ce qui en fait des cibles attrayantes pour les acteurs malveillants.
Réponse de Progress à la menace de sécurité visant ShareFile
Selon Progress, aucun élément n’indiquait actuellement que des comptes ShareFile ou des données clients avaient été consultés sans autorisation.
Par mesure de précaution, l’entreprise a temporairement désactivé l’accès aux comptes ShareFile utilisant ces contrôleurs et demandé aux administrateurs d’arrêter manuellement chaque serveur Windows concerné.
Progress a déclaré que la désactivation du seul accès au cloud ne suffisait pas à protéger les environnements clients.
L’entreprise poursuit son enquête avec des experts internes et externes en cybersécurité et a indiqué qu’elle fournirait aux clients des recommandations supplémentaires à mesure que de nouvelles informations seraient disponibles.
Dans l’intervalle, les organisations utilisant des Storage Zone Controllers doivent préserver les preuves forensiques, surveiller les systèmes connectés à la recherche d’indicateurs de compromission et éviter de rétablir les serveurs concernés avant la publication de recommandations de remédiation supplémentaires par Progress.
Comment les organisations peuvent réduire les risques liés à la menace de sécurité visant ShareFile
Tant que Progress n’aura pas fourni de détails techniques supplémentaires, les organisations doivent partir du principe qu’une compromission a eu lieu et donner la priorité au confinement, à la visibilité et à la préservation des éléments forensiques.
- Éteignez les ShareFile Storage Zone Controllers et maintenez les systèmes hors ligne jusqu’à ce que Progress publie des recommandations de remédiation validées et confirme qu’il est possible de rétablir le service en toute sécurité.
- Vérifiez que les contrôleurs sont complètement isolés en supprimant tout accès entrant depuis Internet, en limitant les communications réseau est-ouest et en confirmant qu’aucune autre voie ne reste exposée.
- Collectez les artefacts forensiques avant de modifier les systèmes en préservant les journaux d’événements Windows, la télémétrie EDR/XDR, les enregistrements d’authentification, la mémoire (si possible) et les journaux réseau pour analyser l’incident.
- Menez une chasse aux menaces ciblée sur les serveurs concernés afin de détecter les événements d’authentification anormaux, les nouveaux comptes administrateur, les tâches planifiées, les mécanismes de persistance, les activités PowerShell suspectes et les connexions sortantes inattendues.
- Élargissez l’enquête au-delà des contrôleurs en examinant Active Directory, les comptes de service, les plateformes de stockage connectées et l’infrastructure d’identité à la recherche d’indices d’abus de comptes ou de déplacements latéraux.
- Validez la capacité de reprise en confirmant l’intégrité des sauvegardes hors ligne et en vous préparant à renouveler les comptes privilégiés, les identifiants de service, les clés d’API et les secrets d’authentification si une compromission est identifiée.
- Testez votre plan de réponse aux incidents afin de valider le confinement, la collecte forensique, les communications avec la direction, les procédures de reprise et la prise de décision avant de remettre les systèmes de production en ligne.
Ces mesures peuvent contribuer à réduire votre exposition globale et à garantir votre résilience en cas de compromission.
En bref
Cet incident souligne l’importance de maintenir une visibilité sur les infrastructures exposées à Internet et de disposer de procédures de réponse clairement définies pour les composants gérés par les clients dans les environnements hybrides.
Jusqu’à la publication de recommandations supplémentaires par Progress, les équipes de sécurité doivent maintenir le confinement, rechercher les indicateurs de compromission et valider la remédiation avant de rétablir les Storage Zone Controllers en production.
La valeur des architectures Zero Trust pour contribuer à limiter les risques sur les systèmes exposés à Internet et dans les environnements hybrides est également mise en évidence par cet incident.





