Progress Software fordert Kunden, die ShareFile Storage Zone Controller einsetzen, auf, ihre Windows-Server umgehend herunterzufahren, nachdem das Unternehmen eine nach eigener Einschätzung glaubwürdige externe Sicherheitsbedrohung identifiziert hat.
Das Unternehmen hat nicht offengelegt , worin die Progress-ShareFile-Sicherheitsbedrohung besteht, ob es sich um eine Zero-Day-Schwachstelle handelt oder ob zum Zeitpunkt der Veröffentlichung Kundenumgebungen kompromittiert waren.
„Als Branche haben wir schon erlebt, wie sich so etwas entwickelt. Lösungen für die Dateiübertragung enthalten die sensibelsten Daten einer Organisation und stehen im Zentrum kritischer Geschäftsprozesse“, sagte Benjamin Harris, Gründer und CEO von watchTowr, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Es überrascht nicht, dass sie immer wieder zum Ziel von Angriffen werden.“
Die wichtigsten Erkenntnisse
- Progress hat Kunden, die ShareFile Storage Zone Controller einsetzen, als Reaktion auf eine glaubwürdige externe Sicherheitsbedrohung angewiesen, die betroffenen Windows-Server umgehend herunterzufahren.
- Das Unternehmen hat weder die Art der Bedrohung offengelegt noch bestätigt, ob Kundenumgebungen kompromittiert wurden.
- ShareFile Storage Zone Controller sind Komponenten mit Internetzugriff, die die Cloud-Plattform von ShareFile mit kundenseitig verwaltetem On-Premises-Speicher verbinden, und damit ein attraktives Ziel für Angreifer.
- Progress erklärte, derzeit gebe es keine Hinweise darauf, dass auf ShareFile-Konten oder Kundendaten unbefugt zugegriffen wurde; die Untersuchung dauere an.
- Organisationen sollten die Eindämmung priorisieren, forensische Beweise sichern, nach Kompromittierungsindikatoren suchen und auf eine validierte Anleitung zur Behebung warten, bevor sie betroffene Systeme wiederherstellen.
Funktionsweise von ShareFile Storage Zone Controllern
ShareFile ist eine Plattform für den Dateiaustausch und die Zusammenarbeit in Unternehmen, mit der Organisationen Geschäftsdaten sicher speichern, teilen und verwalten können.
Während viele Kunden den cloudbasierten Dienst nutzen, installieren andere einen ShareFile Storage Zone Controller auf Windows-Servern, um Dateien lokal zu speichern und ShareFile für Authentifizierung, Benutzerverwaltung und Zusammenarbeit einzusetzen.
In diesen hybriden Bereitstellungen fungiert der Storage Zone Controller als Vermittler zwischen den Cloud-Diensten von ShareFile und dem kundenseitig verwalteten Speicher.
Wenn Benutzer Dateien hoch- oder herunterladen, verarbeitet der Controller diese Anfragen und überträgt Daten zwischen der lokalen Speicherumgebung der Organisation und autorisierten Benutzern.
Ein kompromittierter Controller könnte einen Zugang zu sensiblen Geschäftsdaten ermöglichen oder als Einstiegspunkt in verbundene Systeme dienen.
Da diese Server in der Regel über das Internet erreichbar sind und gleichzeitig mit internen Speicherressourcen verbunden bleiben, stellen sie eine zentrale Komponente der externen Angriffsfläche einer Organisation dar und sind damit attraktive Ziele für Angreifer.
So reagiert Progress auf die ShareFile-Sicherheitsbedrohung
Laut Progress gibt es derzeit keine Hinweise darauf, dass auf ShareFile-Konten oder Kundendaten unbefugt zugegriffen wurde.
Als Vorsichtsmaßnahme deaktivierte das Unternehmen vorübergehend den Zugriff auf ShareFile-Konten, die diese Controller verwenden, und wies Administratoren an, jeden betroffenen Windows-Server manuell herunterzufahren.
Progress erklärte, dass die alleinige Deaktivierung des Cloud-Zugriffs nicht ausreiche, um Kundenumgebungen zu schützen.
Das Unternehmen setzt seine Untersuchung gemeinsam mit internen und externen Cybersicherheitsexperten fort und erklärte, Kunden zusätzliche Hinweise zur Verfügung zu stellen, sobald weitere Informationen vorliegen.
Organisationen, die Storage Zone Controller einsetzen, sollten in der Zwischenzeit forensische Beweise sichern, verbundene Systeme auf Kompromittierungsindikatoren überwachen und betroffene Server nicht wiederherstellen, bevor Progress zusätzliche Hinweise zur Behebung veröffentlicht.
So können Organisationen das Risiko durch die ShareFile-Sicherheitsbedrohung reduzieren
Bis Progress weitere technische Details bereitstellt, sollten Organisationen von einer Kompromittierung ausgehen und Eindämmung, Transparenz sowie die forensische Beweissicherung priorisieren.
- ShareFile Storage Zone Controller herunterfahren und die Systeme offline halten, bis Progress eine validierte Anleitung zur Behebung veröffentlicht und bestätigt, dass der Dienst sicher wiederhergestellt werden kann.
- Die vollständige Isolation der Controller überprüfen , indem sämtlicher eingehender Internetzugriff entfernt, die Ost-West-Kommunikation im Netzwerk eingeschränkt und bestätigt wird, dass keine alternativen Pfade offengelegt bleiben.
- Forensische Artefakte sichern, bevor die Systeme verändert werden , indem Windows-Ereignisprotokolle, EDR/XDR-Telemetriedaten, Authentifizierungsaufzeichnungen, den Arbeitsspeicher (falls möglich) und Netzwerkprotokolle für die Vorfallanalyse gesichert werden.
- Eine gezielte Bedrohungssuche durchführen , um die betroffenen Server auf anomale Authentifizierungsereignisse, neue Administratorkonten, geplante Aufgaben, Persistenzmechanismen, verdächtige PowerShell-Aktivitäten und unerwartete ausgehende Verbindungen zu untersuchen.
- Die Untersuchung über die Controller hinaus ausweiten , indem Active Directory, Dienstkonten, verbundene Speicherplattformen und die Identitätsinfrastruktur auf Anzeichen für den Missbrauch von Zugangsdaten oder laterale Bewegungen überprüft werden.
- Die Bereitschaft zur Wiederherstellung validieren , indem die Integrität von Offline-Backups bestätigt und die Rotation privilegierter Konten, Dienstzugangsdaten, API-Schlüssel und Authentifizierungsgeheimnisse vorbereitet wird, falls eine Kompromittierung festgestellt wird.
- Testen Sie Ihren Incident-Response-Plan , um Eindämmung, forensische Datensammlung, Kommunikation mit der Führungsebene, Wiederherstellungsverfahren und Entscheidungsfindung zu validieren, bevor Produktionssysteme wieder online gebracht werden.
Diese Maßnahmen können dazu beitragen, die allgemeine Gefährdung zu verringern und im Falle einer Kompromittierung die Widerstandsfähigkeit sicherzustellen.
Fazit
Dieser Vorfall unterstreicht, wie wichtig es ist, die Transparenz über internetseitig erreichbare Infrastruktur zu wahren und für kundenseitig verwaltete Komponenten in hybriden Umgebungen klar definierte Reaktionsverfahren vorzuhalten.
Bis Progress weitere Hinweise veröffentlicht, sollten Sicherheitsteams die Eindämmung aufrechterhalten, nach Kompromittierungsindikatoren suchen und die Behebung validieren, bevor sie Storage Zone Controller wieder in den Produktivbetrieb nehmen.
Dieser Vorfall unterstreicht auch den Wert von Zero Trust-Architekturen, die dazu beitragen, Risiken in internetseitig erreichbaren Systemen und hybriden Umgebungen zu begrenzen.

