КИБЕРБЕЗОПАСНОСТЬ

Progress велела отключить ShareFile-серверы из-за реальной угрозы

Progress потребовала немедленно выключить ShareFile Storage Zone Controllers после обнаружения внешней угрозы для on-premise серверов.

✍️ Редакция iTech News | 11.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

Progress Software попросила клиентов с ShareFile Storage Zone Controllers немедленно выключить серверы на Windows после обнаружения «достоверной внешней угрозы». Для ИТ-команд это не тот случай, когда можно ограничиться тикетом «разберемся утром»: если у вас гибридная схема хранения файлов и интернет-доступный узел, в зоне риска оказывается не абстрактная инфраструктура, а вполне конкретный шлюз к корпоративным данным.

О предупреждении сообщает BleepingComputer. По данным издания, Progress разослала клиентам письмо с темой Service Disruption. Immediate Action Required и одновременно временно отключила доступ к аккаунтам ShareFile, которые используют Storage Zone Controllers. Компания отдельно подчеркнула, что этого недостаточно: администраторы должны вручную остановить сервер, на котором работает контроллер. Формулировка для корпоративного вендора предельно жесткая. Обычно поставщики советуют срочно поставить патч, ограничить внешний доступ или включить дополнительные меры защиты. Здесь рекомендация проще и неприятнее: выключить узел целиком.

Речь идет не обо всей платформе ShareFile, а о конкретном сценарии развертывания. Базово ShareFile работает как корпоративная платформа для защищенного обмена файлами и совместной работы в облачной инфраструктуре Progress. Но часть заказчиков выбирает гибридную модель: аутентификация, управление пользователями и логика совместной работы остаются в облаке ShareFile, а сами файлы хранятся локально у клиента. Для этого и используются ShareFile Storage Zone Controllers, которые ставятся на on-premise Windows-серверы. Когда пользователь загружает или скачивает файл, облако направляет запрос в нужную Storage Zone, а контроллер уже достает файл из локального хранилища или сохраняет его туда. Из-за этой роли такие серверы часто доступны из интернета. То есть это не просто «еще один компонент», а внешний вход в систему, через который проходят чувствительные документы.

Самое показательное в этой истории не только предупреждение, но и то, чего Progress пока не сказала. Компания заявляет, что на текущий момент не видит признаков несанкционированного доступа к аккаунтам ShareFile или данным. Одновременно она не раскрывает, идет ли речь об уязвимости нулевого дня, о попытках эксплуатации известной проблемы или о компрометации каких-то конкретных инсталляций. Также неизвестно, были ли уже взломаны чьи-то Storage Zone Controllers. Иными словами, сигнал тревоги дан на ранней стадии, когда у вендора уже достаточно оснований для жестких мер, но еще недостаточно публичных деталей, чтобы заказчики могли сами оценить технику атаки и построить точечную защиту.

Для безопасников здесь важна и еще одна деталь. Progress не ограничилась блокировкой со стороны облачной части ShareFile. Если бы угроза касалась только управления учетными записями или взаимодействия через SaaS-слой, временное отключение сервиса могло бы выглядеть достаточной мерой. Но раз клиентам отдельно приказали вручную выключить Windows-серверы, значит, вендор исходит из того, что сам контроллер или его сетевой периметр могут оставаться целью атаки даже после ограничений в облаке. Для администраторов это плохая, но полезная новость: защитный контур надо строить не вокруг бренда продукта, а вокруг конкретного хоста, который торчит в интернет и обрабатывает файловый трафик.

Контекст тоже узнаваемый и довольно мрачный. Internet-facing платформы для передачи файлов и корпоративного file sharing давно стали удобной мишенью: на них сходятся внешняя доступность, высокий уровень доверия внутри компании и данные, которые почти всегда представляют ценность для вымогателей. В 2023 году Clop использовала zero-day в Progress MOVEit Transfer, вытащила данные у тысяч организаций и затем развернула массовую кампанию вымогательства. С тех пор рынок усвоил простую вещь: если продукт отвечает за перемещение файлов между внешним миром и внутренним хранилищем, атакующие будут проверять его на прочность раньше, чем ИТ-служба успеет дописать change request. История с ShareFile Storage Zone Controllers укладывается в тот же тренд, даже если нынешний инцидент пока не подтвержден как эксплуатация zero-day.

Для российских и русскоязычных ИТ-команд практический вывод здесь прямолинейный. Если в инфраструктуре есть гибридные file-sharing решения, особенно с локальными Windows-компонентами и публикацией во внешний контур, их нужно рассматривать как отдельный класс повышенного риска. В нормальной жизни такие узлы нередко живут в тени более «громких» систем вроде VPN, почтовых шлюзов или VDI, хотя по факту работают с не менее чувствительными данными. После предупреждения Progress разумный минимум выглядит так: проверить, используется ли именно сценарий с Storage Zone Controllers; быстро инвентаризировать все интернет-доступные экземпляры; убедиться, что есть офлайн-канал для остановки сервиса; зафиксировать журналы и сетевую телеметрию до выключения; пересмотреть правила доступа к связанным хранилищам и сервисным учетным записям. Если узел уже выключен, это не повод выдыхать: дальше начинается неприятная часть с проверкой индикаторов компрометации и анализом того, что могло происходить до остановки.

Бизнесовый смысл инцидента тоже очевиден. Гибридные архитектуры продаются как компромисс между удобством облака и контролем над данными, но в критический момент этот компромисс предъявляет счет сразу по двум линиям. С одной стороны, облачная платформа может быстро отрезать часть функциональности. С другой, ответственность за последний метр инфраструктуры все равно остается у заказчика, и именно этот метр приходится отключать вручную. Чем больше в компании таких специализированных «мостов» между SaaS и локальным хранением, тем важнее заранее прописывать не только процедуру патчинга, но и сценарий экстренного гашения сервиса без долгих согласований. История с ShareFile Storage Zone Controllers напоминает простую вещь: в 2026 году интернет-доступный файловый шлюз все еще способен превратиться из удобной интеграции в точку аварийного выключения всей схемы обмена данными.

Теперь главный вопрос не в том, выпустит ли Progress очередной advisory в ближайшие сутки, а в том, сколько еще корпоративных продуктов живут по той же модели: удобный внешний доступ, локальное хранение и слишком много доверия к одному промежуточному серверу. Похоже, рынок снова получает напоминание, что для таких систем план аварийного отключения уже не запасная папка в Confluence, а базовая часть архитектуры.

Поделиться: Telegram X LinkedIn