Kiteworksは、企業や政府機関が機密性の高いファイルやデータを安全に共有・転送するためのセキュアデータ交換プラットフォームです。ファイル共有、マネージドファイル転送(MFT)、メール、Webフォームなど、複数のデータ交換経路を統合し、アクセス権限やデータ移動を管理するために活用されています。
2026年9月25日、Kiteworksは連邦情報機関から攻撃の脅威に関する情報を受けた後、顧客に対して予防的なシステム停止を勧告しました。その後、調査の過程で一部機能における深刻な脆弱性を発見して修正し、9月28日に通常運用の再開を発表しました。同社は、監視の過程で異常な活動やシステム侵害の証拠は確認されなかったと説明しています。
機密データを取り扱うプラットフォームに対する停止勧告は、セキュリティチームに対し、運用環境と外部アクセス経路を迅速に確認する必要性を示します。本記事では、Kiteworksの対応経緯を確認し、Criminal IP IT資産検索のキーワード、ファビコン、証明書検索を活用して、インターネット上で識別される関連インフラを分析します。
Kiteworksはなぜシステム停止を勧告したのか

1. 情報機関の脅威警告に基づく予防的措置
Kiteworksは、一部の顧客システムが攻撃対象となる可能性があるという脅威情報に基づき、顧客に対して一時的なシステム停止を勧告しました。公式告知では、顧客の現地時間に合わせて9時間の予防的な停止時間が案内されました。オンプレミスまたはAWS・Azure上でシステムを自社運用している顧客には、自社で停止措置を実施するよう案内されました。一方、Kiteworksが顧客に代わってホスティングしている環境については、同社が直接対応しました。これは、同じ製品を使用していても、運用形態によって対応主体と確認すべき事項が異なる可能性があることを示しています。
2. 調査中に発見された脆弱性の修正と運用再開
停止期間中に実施した調査の中で、Kiteworksはそれまで知られていなかった深刻な脆弱性を発見しました。同社によると、この問題は全顧客の1%未満が有効化していた特定の機能に限定されていました。Kiteworksは停止期間中に修正を開発・配布し、全環境に追加の保護措置を適用したと説明しています。9月27日には停止勧告を解除し、9月28日の続報で通常運用の再開を案内しました。セルフホスト型でAdvanced Formsを使用している顧客には、技術サポートチームへ問い合わせるよう別途案内しています。ただし、この案内だけでは、脆弱性の具体的な発生箇所や攻撃手法を確定することはできません。
今回の事案を分析する際は、攻撃の脅威に関する警告、脆弱性の発見、実際の悪用有無を区別する必要があります。Kiteworksは脆弱性を発見して修正しましたが、当該脆弱性が悪用された、または顧客システムが侵害されたという証拠はないと説明しています。そのため、公開資料をもとに特定の攻撃者による侵入過程やデータ窃取の流れを再構成することは困難です。
Criminal IPでインターネット上に公開されたKiteworks関連資産を確認
Criminal IP IT資産検索では、製品名、ファビコンハッシュ、SSL証明書の組織名を活用して、Kiteworks関連資産を調査できます。3つの条件はそれぞれ異なる識別情報を基準にしているため、併用することで、製品名が表示された応答だけでなく、Webインターフェースや証明書に残る手掛かりまで調査できます。
以下の検索件数は、2026年10月2日に提供された画面を基準としたものであり、脆弱なシステム数や侵害されたシステム数を意味するものではありません。各検索結果は重複している可能性があるため合算せず、個別資産のサービス情報と証明書情報をあわせて確認する必要があります。
キーワードでKiteworks関連応答を探索

Criminal IP IT資産検索クエリ: “Kiteworks”
「Kiteworks」文字列で検索した結果は、合計396件でした。国別では、アメリカ192件、イギリス70件、ドイツ45件、シンガポール23件が表示されました。アメリカが検索結果全体の約48.5%を占めていますが、複数の国でも関連応答が確認されており、Kiteworks関連インフラがさまざまな地域に分布していることが分かります。
画面では、HTTP 301リダイレクト応答とHTTPS 200応答があわせて確認されます。また、SSL証明書のCommon NameにKiteworks関連文字列が表示され、Subjectの組織名にはKiteworks USA, LLCや別の組織名が表示された事例も確認されます。Web応答と証明書情報をあわせて確認することで、関連ドメインや組織情報を識別の手掛かりとして活用できます。
ファビコンハッシュで検索範囲を拡大

Criminal IP IT資産検索クエリ: favicon: -48704bd0
ファビコンは、ブラウザのタブなどに表示されるWebサイトの小さなアイコンです。製品のWebインターフェースで使用されるファビコンハッシュを検索すると、製品名とは別に、同一のアイコンが観測された資産を探索できます。当該ハッシュの検索結果は合計768件で、キーワード検索結果の約1.9倍でした。国別では、アメリカ441件、ドイツ91件、オーストラリア59件、イギリス50件が表示されました。キーワード検索とは上位国の構成や順位が異なっており、識別条件によって観測される資産の範囲や地域分布が変わる可能性があることを示しています。
そのため、製品名検索だけで外部公開状況を把握するのではなく、ファビコン検索結果もあわせて確認することで、調査範囲を補完できます。
SSL証明書の組織名で関連インフラを探索

Criminal IP IT資産検索クエリ: ssl_subject_organization: Kiteworks
SSL証明書のSubject組織名にKiteworksが含まれる検索結果は、合計190件でした。画面に表示された事例では、Subject Organizationが「Kiteworks USA, LLC」、Common Nameが「*.kiteworks.com」と確認され、HostingおよびCloud Serviceタグもあわせて表示されています。
これらの情報は、Kiteworks名義の証明書と関連ドメインを使用するインフラを区別する手掛かりになります。前述のキーワード検索では、別の組織名が含まれる証明書も確認されているため、証明書組織名検索は製品利用環境全体を網羅するものではなく、Kiteworks名義の証明書が観測される環境を確認するために活用できます。
Kiteworksの今回の対応では、自社運用環境と同社が代行してホスティングする環境によって、停止措置の実施主体が異なりました。そのため、外部公開資産を発見した後は、証明書の組織名とドメインを内部資産リストやサービス契約情報と照合し、当該環境の運用主体とセキュリティ対応の責任範囲を確認することが重要です。
| 検索条件 | 件数 | 確認目的 |
|---|---|---|
| “Kiteworks” | 396件 | 製品名および関連文字列が観測される資産の探索 |
| favicon: -48704bd0 | 768件 | 同一ファビコンが観測されるWebインターフェースの調査 |
| ssl_subject_organization: Kiteworks | 190件 | Kiteworks名義の証明書を使用するインフラの確認 |
個別のIT資産レポートでSMTPサービスと証明書情報を確認

分析対象例: Criminal IP IT資産レポート
個別IT資産レポートでは、検索結果に含まれる資産がどのようなサービスを提供しており、どの情報からKiteworksとの関連性が確認できるのかを把握できます。当該レポートでは、開放ポートが合計2つと表示されており、確認できる範囲では、TCP 25番ポートのSMTPサービスとExim smtpd 4.92のバナーが確認されます。収集時点は2026年9月29日です。
SMTPバナーには「dnsma.accellion.com」というホスト名が表示され、TLS証明書のSubject組織名は「Kiteworks USA, LLC」、Common Nameは「*.accellion.com」と表示されています。サービスバナーにはKiteworksという製品名が直接表示されていませんが、証明書の組織名を通じて関連インフラを識別できる事例です。これは、SSL証明書検索がWebインターフェースだけでなく、メールサービスなどへ調査範囲を拡張する際にも活用できることを示しています。
SMTP応答にはSTARTTLS対応も表示されており、TLS接続へ切り替えられることを確認できます。ただし、対応有無だけでは暗号化が強制されているかどうかは判断できないため、運用者は実際のTLSポリシーやメール中継設定を別途確認する必要があります。証明書には有効期限が2026年10月2日23:59:59 UTCと記載されているため、執筆時点では証明書の更新および適用状況も確認すべき項目です。
この事例は、Kiteworks関連の検索結果に、ファイル共有Webサービス以外のインフラも含まれ得ることを示しています。そのため、個別資産のサービス役割を区別したうえで、当該サービスに応じたアクセス制御、ソフトウェアアップデート、証明書管理状況を確認することが重要です。
セキュリティチームが確認すべき対応策
Kiteworksの停止勧告はすでに解除されています。現在、セキュリティチームは自社環境に必要な修正措置が適用されているかを確認し、自社運用環境とベンダー管理環境における対応責任を明確にする必要があります。
- 運用形態と対応担当者の確認: オンプレミス、自社管理クラウド、Kiteworksホスティングのうち、使用している環境の確認。自社運用環境では、管理者によるアップデートおよび構成変更の直接確認。ベンダー管理環境では、サポートチームを通じた適用状況の確認。
- アップデートおよび追加対応の確認: 9月25日の初回告知で案内された、当時判明していた脆弱性の修正が9.5.1に反映されていることの確認。ただし、追加の脆弱性はその後発見されたため、9.5.1の使用有無だけで追加対応まで完了していると判断しないこと。最新の公式案内と技術サポートチームを通じた必要措置の確認。セルフホスト型Advanced Forms利用者による別途サポート案内の確認。
- 資産リストと外部アクセス経路の点検: 本番、検証、旧環境を含むKiteworksインスタンスの把握。外部公開が必要なファイル共有機能と管理用アクセス経路の区別。不要なサービスや未使用環境の整理。
- アクセス制御とアカウント権限の確認: 管理者アクセス制限と多要素認証設定の確認。未使用アカウント、過剰な権限、外部パートナーアカウントのアクセス範囲の確認。
- 共有設定と監査記録の確認: 公開リンクの範囲と有効期限設定、不要な共有権限の確認。異常なログイン、大量ダウンロード、権限や設定変更の記録の確認。
アクセス制御やログ確認項目は、今回の事案における侵害指標ではなく、機密データを交換する環境のセキュリティ状態を確認するための一般的な点検項目です。異常な兆候が確認された場合は、関連ログと資料を保全し、ベンダーおよび内部対応組織とともに調査する必要があります。
FAQ
Q1. ssl_subject_organization: Kiteworksの結果は、すべて顧客のセルフホスト型サーバーですか?
いいえ。証明書の組織名は関連インフラを調査する手掛かりであり、顧客の運用形態を直接示すものではありません。結果の一部は、Kiteworksが直接ホスティングするクラウドインフラである可能性もあるため、証明書のドメイン、サービス情報、内部資産リスト、契約情報をあわせて確認する必要があります。
Q2. 今回の事案で実際の脆弱性悪用は確認されていますか?
Kiteworksは9月28日の公式発表で、異常な活動やシステム侵害の兆候はなく、発見された脆弱性が悪用されたという証拠もないと説明しています。今回の事案は、攻撃の脅威に関する情報に基づく予防的な停止と調査、脆弱性修正へとつながった対応事例として見るのが適切です。
結論
Kiteworksの今回の対応は、実際の侵害が確認される前であっても、脅威情報に基づいて予防的な措置が実施される場合があることを示しています。組織は自社環境の運用主体と機能利用状況を把握し、ベンダーが案内した修正事項と追加対応の適用有無を確認する必要があります。
Criminal IP IT資産検索のキーワード、ファビコン、証明書検索は、Kiteworks関連の外部公開インフラを見つける際に活用できます。特に、個別Asset Reportのサービスバナーと証明書をあわせて確認すると、Webサービス以外の関連インフラも識別できます。これらの情報を内部資産リストと照合することで、緊急セキュリティ告知に対応するための点検対象と担当者を確認する際に役立ちます。
なお、関連して、アクティブなリモートセッションを悪用するScreenConnect脆弱性:CVE-2026-84869分析の記事も参考にできます。
Criminal IP(criminalip.io/ja/register)に登録すると、すぐに脆弱資産の検知を開始できます。さらに、下記ボタンからデモをご依頼いただくことで、エンタープライズ環境において外部に露出した資産を対象としたCriminal IP の脅威インテリジェンス(TI)分析を直接ご確認いただけます。
本レポートは、サイバー脅威インテリジェンス検索エンジン Criminal IP のデータを基に作成されています。
今すぐCriminal IP の無料アカウントを作成すれば、本レポートで引用された検索結果を直接確認したり、さらに膨大な脅威インテリジェンスを自由に検索することができます。
データソース: Criminal IP(https://www.criminalip.io/ja)、Kiteworks(https://www.kiteworks.com/company/press-releases/kiteworks-restores-systems-credible-threat/、 https://www.kiteworks.com/company/press-releases/kiteworks-precautionary-shutdown-advisory/)、BleepingComputer(https://www.bleepingcomputer.com/news/security/kiteworks-urges-6-hour-server-shutdown-over-potential-zero-day-attacks/)
