Progress Software ordena apagar los Storage Zone Controller de ShareFile
Progress Software ha comunicado a los clientes de ShareFile que deben apagar los servidores Windows que ejecutan sus Storage Zone Controller. La compañía confirmó a The Hacker News que está respondiendo a una "amenaza de seguridad externa creíble". Como medida de precaución, ha deshabilitado temporalmente el acceso a las cuentas afectadas mientras colabora con expertos en seguridad internos y externos.
Progress afirma no tener indicios de acceso no autorizado a cuentas o datos de ShareFile, y notificó a los clientes tras conocer la amenaza. Sin embargo, no ha revelado la naturaleza de la amenaza ni quién está detrás de ella.
La orden se hizo pública cuando un cliente publicó el correo electrónico de la empresa en Reddit's r/sysadmin el 10 de julio. Progress confirmó la interrupción en su página de estado, clasificando a los clientes de Storage Zone Controller como "no operativos" y el incidente como bajo investigación.
Solo el Storage Zone Controller se ve afectado, no las cuentas estándar de solo nube de ShareFile. El controlador es un servidor que la propia empresa gestiona, permitiendo que los archivos permanezcan en su propio almacenamiento mientras utiliza la nube de ShareFile para compartirlos y gestionarlos. El controlador suele estar en el borde de la red, accesible desde Internet, lo que lo convierte tanto en útil como en objetivo. La orden de desconectarlo por completo, en lugar de simplemente parchearlo, es un paso significativo.
Esta elección es reveladora. Si existiera una solución para esta amenaza, Progress estaría indicando a los clientes que la aplicaran; la orden de apagado sugiere que aún no existe. Esto suele significar una vulnerabilidad recién descubierta que la empresa se apresura a cerrar, aunque el mismo paso también se ajustaría a una amenaza que un parche no puede abordar, como claves robadas o un problema del lado de Progress. Su declaración de que no se accedió a cuentas ni datos es cuidadosa y no descarta problemas en los propios controladores.
Qué hacer ahora
- Siga la orden de apagado primero. Mantenga los controladores afectados fuera de línea hasta que Progress revele la amenaza y cuándo es seguro reiniciarlos.
- Por separado, confirme que su versión esté actualizada: 5.12.4 o posterior en la línea 5.x, o un lanzamiento 6.x. Eso cierra las vulnerabilidades corregidas a principios de año, pero Progress no ha dicho que solucione la amenaza actual, así que no lo trate como permiso para reiniciar.
- Si un controlador es accesible desde Internet, manéjelo como un posible incidente. Conserve los registros e inicie su proceso de respuesta a incidentes, luego busque archivos .aspx desconocidos en las carpetas web y rutas de almacenamiento que usted no configuró. Un servidor con aspecto limpio no es prueba de que esté limpio.
ShareFile ya enfrentó esto antes. En 2023, cuando el producto aún pertenecía a Citrix, atacantes explotaron una vulnerabilidad no autenticada en el mismo Storage Zones Controller (CVE-2023-24489). CISA la señaló como explotada activamente, y Citrix desconectó los controladores sin parchear de la nube de ShareFile, el mismo bloqueo de acceso que Progress ha impuesto ahora. Progress, que adquirió ShareFile en 2024, ya había sufrido un ataque masivo de transferencia de archivos propio: MOVEit, cuyo día cero de 2023 fue explotado por el grupo Clop y afectó a más de 2.700 organizaciones.
El Storage Zones Controller también tuvo dos vulnerabilidades críticas que watchTowr divulgó en abril y que Progress parcheó en marzo, aunque la empresa no ha relacionado la amenaza actual con ellas, y ninguna ha sido reportada como explotada. La pregunta central sigue sin respuesta: Progress ha desconectado estos sistemas y está trabajando con expertos externos, pero no ha dicho cuál es la amenaza ni cuándo los clientes pueden volver a conectarlos de forma segura.




















Deja una respuesta