Kiteworks demande à ses clients d'éteindre leurs serveurs six heures
Le 25 septembre 2026, l'éditeur de transfert de fichiers sécurisés Kiteworks a recommandé à ses clients du monde entier six heures d'extinction le samedi. Aucune compromission n'est constatée : la mesure repose sur un renseignement transmis par des autorités fédérales.

Une fenêtre d’arrêt calée sur les fuseaux horaires
Le 25 septembre 2026, Kiteworks, éditeur de logiciels de partage et de transfert de fichiers sécurisés, a écrit à ses clients pour leur recommander d’éteindre leurs serveurs. Selon la publication allemande Heise, citée par BleepingComputer — notre seule source ici —, le courriel du responsable de la sécurité des systèmes d’information de l’entreprise invoque un renseignement jugé crédible, transmis par les forces de l’ordre, indiquant qu’une attaque contre des systèmes Kiteworks pourrait être imminente ce week-end. La recommandation est explicite : « We strongly recommend you shut down your Kiteworks system for six hours ».
La fenêtre est mondiale, des fuseaux australiens (AEST) à la côte ouest américaine (PDT). En Europe centrale, les clients devaient couper entre 4 h et 10 h le samedi 26 septembre ; à New York, de 22 h vendredi à 4 h samedi. L’éditeur conseille d’éteindre avant le début de la fenêtre, et de le faire même pour les systèmes qui ne sont pas directement accessibles depuis Internet — ce dernier point mérite d’être relevé, il ne va pas de soi.
Ce que l’éditeur confirme, et ce qu’il laisse de côté
Kiteworks a confirmé l’alerte à BleepingComputer : l’entreprise dit avoir reçu d’autorités fédérales de renseignement l’indication qu’un acteur malveillant pourrait chercher à viser certains systèmes de ses clients, et avoir recommandé cette fenêtre d’arrêt par précaution, pendant qu’elle travaille sur le sujet avec ses partenaires des forces de l’ordre. Le message insiste sur le fait que rien n’est constaté : « We are not aware of any compromise of Kiteworks systems, and this advisory is preventative rather than a response to a confirmed breach ». L’éditeur ajoute que toutes les vulnérabilités connues sont corrigées dans la version courante, 9.5.1, et recommande de rester à jour.
Ce qui manque est tout le reste : aucun identifiant de faille, aucun indicateur de compromission à chercher dans vos journaux, aucun acteur nommé, et aucune explication de ce qui change à la fin des six heures. Un client qui coupe le fait sur la parole de son fournisseur, lui-même sur la parole d’une autorité qu’il ne nomme pas.
Le mot « zero-day » vient du support, pas du communiqué
C’est Heise qui, en cherchant à vérifier l’information auprès de Kiteworks, a obtenu du support la réponse la plus directe : l’extinction viserait à protéger contre d’éventuelles attaques exploitant une faille inconnue — « to protect against any potential zero-day attacks ». Ni la déclaration faite à BleepingComputer, ni le courriel cité par Heise ne confirment qu’une telle faille ait été découverte ou exploitée.
La formulation de l’éditeur est d’ailleurs cohérente avec cette ambiguïté : annoncer que toutes les vulnérabilités connues sont corrigées en 9.5.1 ne dit rien, par construction, des vulnérabilités inconnues. À ce stade, et sur cette source unique, le zero-day reste une hypothèse portée par le support client, pas une annonce de l’entreprise.
Six heures de coupure face au précédent Clop
Le coût, lui, est immédiat et payé par les clients : transferts interrompus, traitements par lots qui échouent, astreinte un samedi matin, sur une plateforme utilisée par des administrations, des établissements financiers et de grandes entreprises. On leur demande cet arrêt pour une menace que personne n’a caractérisée publiquement.
En face, il y a l’historique. Ces plateformes concentrent des documents sensibles, ce qui en fait une cible de valeur pour l’extorsion par vol de données, et le groupe Clop s’y est fait une spécialité de longue date : Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo, MOVEit Transfer. On ne sait pas quel acteur est lié à la menace signalée ici. Le département d’État américain offre 10 millions de dollars pour toute information reliant les attaques du groupe à un gouvernement étranger.
Six heures d’indisponibilité se rattrapent le lundi. Une exfiltration de documents, elle, se rattrape en années de notifications — et à ce jour, personne n’a dit que celle-ci avait commencé.
Sources (1)
- Kiteworks urges 6-hour server shutdown over potential zero-day attacksbleepingcomputer.com
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


