Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer, Backend & Cloud, YuSMP Group · Server-Härtung, Patch-Pipelines und sichere Auslieferung für Teams in den USA und der EU
Dunkler Rechenzentrumsgang mit abgeschalteten Server-Racks, geschlossenem Stahlrolltor und rotem, ausgeschaltetem Hauptschalter im Vordergrund – Sinnbild für eine vorsorgliche Abschaltung

Die Kurzfassung

Kiteworks hat Kunden gebeten, selbst betriebene Dateitransfer-Server für ein Wochenendfenster abzuschalten, weil Ermittler vor einem möglichen Angriff warnten – vermutlich über eine noch unbekannte Lücke. Ein Einbruch ist nicht bestätigt, und Version 9.5.1 behebt alle bekannten Fehler. Dass ein Hersteller seine Kunden bittet, den Stecker zu ziehen, ist trotzdem selten. Ein guter Anlass für ein Sicherheitsaudit Ihrer aus dem Internet erreichbaren Systeme – angefangen bei denen, die Partnerdateien speichern.

Die übergeordnete Lehre: Eine Dateitransfer-Box am Perimeter ist ein hochwertiges Ziel, und Sie brauchen einen Plan, um einen Tag ohne sie auszukommen.

Was hat Kiteworks angekündigt?

Am Freitag, 25. September 2026, informierte Kiteworks seine Kunden per E-Mail, dass glaubwürdige Hinweise von Strafverfolgungsbehörden vorlägen, wonach ein Angreifer Kiteworks-Systeme attackieren könnte. Zuerst berichtete heise online über die Mail. Anschließend veröffentlichte Kiteworks eine öffentliche Warnung und bestätigte die Details gegenüber TechCrunch und BleepingComputer.

Die Bitte war unmissverständlich: Systeme abschalten. Kunden, die Kiteworks selbst betreiben – on-premises oder im eigenen AWS- bzw. Azure-Konto –, sollten innerhalb eines festen Zeitfensters herunterfahren. Gehostete Instanzen wollte Kiteworks selbst abschalten. Zur Dauer gibt es unterschiedliche Angaben: BleepingComputer nannte ein sechsstündiges Fenster ab 02:00 UTC am Samstag, 26. September, die öffentliche Warnung des Unternehmens spricht von neun Stunden in der jeweiligen lokalen Zeitzone des Kunden.

CISO Frank Balonis erklärte, es gebe keine Hinweise auf eine Kompromittierung der Systeme von Kiteworks oder seinen Kunden, und bezeichnete den Schritt als präventiv. Version 9.5.1 behebe alle derzeit bekannten Schwachstellen. Bis Sonntag, 27. September, waren weder eine CVE noch ein neuer Build oder Indicators of Compromise veröffentlicht. Das FBI wollte sich gegenüber TechCrunch nicht äußern, die CISA verzichtete auf ein offizielles Statement. Die Tochterunternehmen, darunter Zivver, DRACOON, totemo und ownCloud, sind laut Kiteworks nicht betroffen.

Warum sind Dateitransfer-Server ein so beliebtes Ziel?

Managed-File-Transfer-Systeme (MFT) stehen am Netzwerkrand und enthalten genau das, was Angreifer wollen: Verträge, Patientenakten, Gehaltsdateien und Daten, die mit Lieferanten und Banken ausgetauscht werden. Zu den Kunden von Kiteworks zählen nach eigenen Angaben Organisationen aus Gesundheitswesen, Bildung, Automobilindustrie, Technologie und öffentlicher Verwaltung. Laut TechCrunch berichtete ein Kunde aus dem Gesundheitswesen, dass die Abschaltung den Kontakt zwischen Ärzten und Patienten gestört habe.

Die Vorgeschichte erklärt die Vorsicht. 2021 nutzte die Gruppe Clop Zero-Day-Lücken in Accellion FTA, dem Produkt, aus dem Kiteworks hervorging, um Daten von Hunderten Organisationen zu stehlen und sie zu erpressen. Dasselbe Muster traf später MOVEit Transfer, GoAnywhere MFT und Cleo. Jedes Mal wurde aus einer Lücke in einem Produkt ein massenhafter Datendiebstahl – meist an Feiertagen oder Wochenenden, wenn weniger Leute hinschauen.

Was das für Softwareteams in den USA und der EU bedeutet

Erstens: Wissen Sie, welche Dateitransfer-Systeme Sie tatsächlich betreiben. MFT-Server kommen oft über eine einzelne Abteilung oder ein übernommenes Unternehmen ins Haus und landen nie im zentralen Asset-Inventar. Wer Version, Verantwortlichen und Internet-Exposition jedes solchen Servers nicht kennt, hat an diesem Wochenende gesehen, warum das wichtig ist.

Zweitens: Planen Sie Ausfälle ein, die Sie nicht selbst wählen. Eine vorsorgliche Abschaltung stoppt den Austausch mit Partnern, Schadensakten und Kunden-Uploads. Teams mit Ausweichlösung – etwa einem zweiten sicheren Kanal oder einer Warteschlange, die Übertragungen bis zur Rückkehr des Servers puffert – verloren ein paar Stunden. Teams ohne verloren Geschäftsprozesse. Bauen Sie diese Ausweichlösung, bevor Sie sie brauchen.

Drittens: Meldepflichten greifen erst bei einem Datenabfluss – aber Sie müssen belegen können, dass keiner stattfand. Wird ein MFT-Server mit personenbezogenen Daten kompromittiert, bleiben nach DSGVO 72 Stunden für die Meldung an die Aufsichtsbehörde. NIS2-Einrichtungen schulden eine Frühwarnung binnen 24 Stunden, und HIPAA-pflichtige US-Organisationen haben eigene Regeln. Zugriffs- und Dateiprotokolle, die außerhalb des Servers liegen, sind das, was Ihnen erlaubt zu sagen: „Es wurde nichts abgezogen.“

Was bedeutet die Warnung für Unternehmen im DACH-Raum?

Der DACH-Raum ist näher dran, als der US-Hersteller vermuten lässt: Mit DRACOON aus Regensburg, ownCloud aus Nürnberg und dem Schweizer Anbieter totemo gehören gleich drei hier verbreitete Lösungen für Dateiaustausch und E-Mail-Verschlüsselung zur Kiteworks-Gruppe. Sie sind laut Hersteller nicht betroffen – wer aber im Konzernverbund zusätzlich die Kiteworks-Plattform selbst betreibt, etwa im Mittelstand für den Austausch mit Zulieferern, sollte das jetzt im Inventar klären. Für Einrichtungen, die unter das NIS2-Umsetzungsgesetz fallen, gilt: Ein erheblicher Sicherheitsvorfall ist binnen 24 Stunden an das BSI zu melden; parallel läuft die 72-Stunden-Frist nach Art. 33 DSGVO gegenüber der Landesdatenschutzbehörde. Eine dokumentierte, vorsorgliche Abschaltung samt externer Logs ist hier der beste Nachweis, dass Sie die Lage im Griff hatten.

Was ist jetzt zu tun?

  1. Den Herstellervorgaben folgen. Wenn Sie Kiteworks betreiben, prüfen Sie, ob die Abschaltaufforderung angekommen ist und umgesetzt wurde, und fahren Sie erst wieder hoch, wenn Kiteworks über seine Support-Kanäle Entwarnung gibt.
  2. Auf 9.5.1 aktualisieren. Laut Kiteworks behebt diese Version alle bekannten Schwachstellen. Prüfen Sie jede Instanz, auch Test- und Disaster-Recovery-Server.
  3. Internet-Exposition reduzieren. Admin-Oberflächen hinter VPN oder Zero-Trust-Zugang legen, eingehenden Verkehr wo möglich auf die IP-Bereiche der Partner beschränken und ungenutzte Server abbauen.
  4. Logs vom Server wegholen. Zugriffs- und Dateiaktivitätsprotokolle an ein zentrales SIEM senden, damit sie auch bei einem kompromittierten Server auswertbar bleiben.
  5. Erst suchen, dann beobachten. Achten Sie auf unbekannte Admin-Konten, ungewöhnlich große Downloads und neue Dateien in Web-Verzeichnissen. Verfolgen Sie in den nächsten Tagen, ob Kiteworks, CISA, das BSI oder nationale CERTs eine CVE oder Indicators of Compromise veröffentlichen.

Häufig gestellte Fragen

Was hat Kiteworks seine Kunden gebeten zu tun?

Am 25. September 2026 forderte Kiteworks Kunden, die die Plattform für sicheren Dateitransfer selbst betreiben – on-premises oder im eigenen AWS- bzw. Azure-Konto –, auf, die Systeme für ein vorsorgliches Wartungsfenster am Wochenende des 26. September abzuschalten. Gehostete Kundeninstanzen wollte Kiteworks selbst herunterfahren.

Wurde Kiteworks gehackt?

Laut Kiteworks nein. CISO Frank Balonis erklärte, es gebe keine Hinweise darauf, dass Systeme von Kiteworks oder seinen Kunden kompromittiert wurden, und bezeichnete die Mitteilung als präventiv. Auslöser waren glaubwürdige Hinweise von Strafverfolgungsbehörden, dass ein Angreifer Kiteworks-Systeme ins Visier nehmen könnte.

Gibt es eine CVE oder einen Patch?

Bis zum 27. September 2026 waren weder eine CVE noch ein neuer Build oder Indicators of Compromise veröffentlicht. Kiteworks gibt an, dass Version 9.5.1 alle derzeit bekannten Schwachstellen behebt, und empfiehlt deren Einsatz. Befürchtet wird eine mögliche Zero-Day-Lücke, also ein Fehler, den der Hersteller noch nicht kennt.

Welche Kiteworks-Produkte sind betroffen?

Die Warnung betrifft die Kiteworks-Plattform. Nach Angaben von Kiteworks sind die Tochterunternehmen, darunter Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai und 123FormBuilder, nicht betroffen.

Warum ist ein Dateitransfer-Server so kritisch?

Managed-File-Transfer-Systeme stehen direkt am Internet-Perimeter und enthalten die Dateien, die Unternehmen mit Partnern austauschen – oft Verträge, Gesundheits- und Finanzdaten. Die Gruppe Clop nutzte 2021 Zero-Day-Lücken in Accellion FTA, dem Vorgänger von Kiteworks, massenhaft aus, später auch in MOVEit Transfer, GoAnywhere und Cleo, und stahl jedes Mal Daten von Hunderten Organisationen.

Quellen

Kiteworks — Precautionary Shutdown Advisory (September 25, 2026)
TechCrunch — Kiteworks urges customers to shut down their servers amid ‘imminent’ threat of cyberattack
BleepingComputer — Kiteworks urges server shutdown over potential zero-day attacks
heise online — Imminent Zero-Day Attack: KiteWorks Urges Customers to Shut Down Servers