Foi um dos pedidos mais invulgares dos últimos anos no mercado empresarial de transferência segura de ficheiros: a norte-americana Kiteworks, antiga Accellion, contactou diretamente os seus clientes em todo o mundo a 25 de setembro de 2026 e recomendou que desligassem fisicamente os servidores durante uma janela coordenada de fim de semana, invocando informação credível recebida de autoridades federais sobre um possível ataque iminente. A recomendação foi levantada a 27 de setembro e, dias depois, a empresa acabou por apontar a origem do alarme: uma falha grave num produto específico, o Advanced Forms — também conhecido como Secure Data Forms —, ativo em menos de 1% da sua base de clientes. Não há, até ao momento, qualquer CVE atribuído publicamente, indicadores de comprometimento divulgados nem evidência de exploração.
Resposta rápida: A Kiteworks pediu a clientes de todo o mundo que desligassem os servidores durante uma janela precaucional no fim de semana de 26 de setembro, depois de receber informação de ameaça de autoridades federais norte-americanas. A recomendação foi levantada a 27 de setembro e a empresa afirma não ter evidência de qualquer comprometimento. A causa apontada é uma vulnerabilidade grave no produto Advanced Forms, sem CVE público. Quem usa Advanced Forms auto-alojado deve contactar o suporte da Kiteworks antes de retomar o serviço; os restantes devem correr a versão 9.5.1 e rever registos de autenticação e transferências.
Um fim de semana em que a mitigação foi o botão de energia
O aviso partiu da própria empresa, sediada em San Mateo, na Califórnia. Em comunicado, a Kiteworks explicou que emitiu um advisory precaucional aos clientes na sequência de informação de ameaça credível recebida de autoridades federais de informações, recomendando uma janela de encerramento precaucional de nove horas durante o fim de semana, no fuso horário local de cada cliente.
O responsável pela segurança da informação da empresa, Frank Balonis, foi citado por várias publicações a afirmar que a Kiteworks recebeu informação credível de autoridades federais de informações indicando que um agente de ameaça poderia tentar visar alguns sistemas Kiteworks. A empresa insistiu desde o início que se tratava de uma medida preventiva: afirmou não ter conhecimento de qualquer comprometimento dos seus sistemas e descreveu o aviso como preventivo e não como resposta a uma violação confirmada.
O alcance da instrução é o que a torna excecional. As organizações que gerem instâncias próprias, em instalações locais ou em AWS e Microsoft Azure, foram instruídas a desligar esses ambientes durante a janela definida, enquanto a Kiteworks encerraria os sistemas que aloja para clientes. O pedido abrangeu todas as versões da plataforma, independentemente do modelo de implementação ou topologia de rede, incluindo sistemas sem acesso a partir da Internet — um detalhe que sugeriu preocupação com vetores que não dependem de exposição direta.
Cronologia do caso
| Data (2026) | Acontecimento |
|---|---|
| 25 de setembro | Kiteworks emite aviso precaucional aos clientes após informação de autoridades federais e recomenda janela de encerramento no fim de semana. |
| 26 de setembro | Janela coordenada de encerramento decorre à escala global, por fuso horário local. |
| 27 de setembro | Recomendação de encerramento é levantada para todos os clientes; sistemas alojados pela Kiteworks são repostos. |
| 28 de setembro | Comunicações a clientes atribuem o alarme a uma vulnerabilidade grave no produto Advanced Forms. |
O levantamento foi comunicado pela própria empresa: a partir de 27 de setembro a recomendação deixou de estar em vigor, os clientes que ainda não tinham reiniciado puderam voltar a colocar os sistemas em funcionamento, os utilizadores de Advanced Forms auto-alojado foram encaminhados para o suporte e todos os sistemas alojados pela Kiteworks foram repostos e estão a operar normalmente.
A pista técnica: Advanced Forms, e só Advanced Forms
Durante quase três dias, o setor especulou sobre um zero-day na componente de transferência de ficheiros. A explicação veio depois. Segundo a SecurityWeek, embora o comunicado público não detalhasse a ameaça, a Kiteworks afirmou em mensagens de correio eletrónico aos clientes que foi uma vulnerabilidade grave no produto de recolha segura de dados Advanced Forms que desencadeou o encerramento.
O âmbito, de acordo com a mesma comunicação, é restrito: o Advanced Forms está ativo em menos de 1% dos clientes — menos de 50 organizações — e a vulnerabilidade está confinada a esse produto, não afetando DPE, colaboração de ficheiros, transferência de ficheiros, cifra de correio eletrónico, APIs e MFT. A empresa acrescentou ainda não ter evidência de que a falha tenha sido explorada e estar a partilhar informação sobre a ameaça com parceiros da indústria, incluindo a Mandiant.
Relatos posteriores referem que a falha crítica identificada durante o período de encerramento, com apoio das autoridades, corresponde a uma cadeia de vulnerabilidades no Advanced Forms, também designado Secure Data Forms, e que a monitorização contínua da empresa não detetou atividade anómala associada a essa fragilidade. Vale a pena sublinhar que a componente Secure Data Forms já tinha sido objeto de correções anteriores documentadas em bases de dados de vulnerabilidades — entre elas problemas de injeção de SQL e cross-site scripting resolvidos na versão 9.3.0 —, sem que exista, até agora, qualquer ligação confirmada entre esses registos e o episódio deste fim de semana.
Seis ou nove horas? Porque divergem os números
A confusão nos relatos iniciais tem explicação. As primeiras notícias, a partir do correio enviado aos clientes, davam conta de uma janela de seis horas no sábado, 26 de setembro, entre as 02:00 e as 08:00 UTC, enquanto o comunicado formal da empresa passou a referir nove horas. Como se resumiu depois, os primeiros relatos indicaram seis horas para algumas regiões e o aviso formal posterior mencionou nove horas em hora local, discrepância que refletirá comunicações distintas a clientes ou uma resposta operacional alargada.
A Kiteworks esclareceu também que o aviso não abrangia todo o grupo: o alerta não afetou outras subsidiárias, incluindo Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai e 123FormBuilder.
Sem CVE, sem IOC: o que continua por saber
Até ao momento não foi publicado qualquer identificador CVE associado a esta falha, nem pontuação CVSS, nem indicadores de comprometimento. Análises independentes publicadas nos últimos dias registam que não foram reportados indicadores de comprometimento públicos ou artefactos técnicos e que nenhum agente de ameaça específico foi nomeado. A Kiteworks também não identificou publicamente a agência que emitiu o alerta.
A comunidade de investigação reagiu com desconforto. Jake Knott, responsável de threat intelligence da watchTowr, notou junto da imprensa especializada que pedir a toda uma base de clientes que desligue sistemas em produção é um sinal invulgar e preocupante, sobretudo quando a única mitigação disponível é o botão de energia, e recordou que as vulnerabilidades em appliances MFT raramente permanecem secretas por muito tempo e evoluem rapidamente de exploração dirigida para exploração indiscriminada.
O fantasma da Accellion paira sobre o caso
A sensibilidade do episódio não se explica sem história. A Kiteworks era anteriormente conhecida como Accellion e operava uma ferramenta popular de transferência de ficheiros até um incidente em dezembro de 2020, quando o grupo Clop usou uma vulnerabilidade de dia zero para roubar dados de dezenas de organizações de perfil elevado. Desde então, as plataformas de transferência gerida de ficheiros tornaram-se alvo recorrente de campanhas de extorsão por roubo de dados, precisamente porque concentram documentos sensíveis de muitas organizações num único ponto.
Nada indica, neste momento, que exista uma repetição desse cenário. Mas o padrão sectorial ajuda a compreender por que razão um fornecedor preferiu impor horas de indisponibilidade a milhares de organizações em vez de esperar por confirmação.
O que fazer se a sua organização usa Kiteworks
- Confirmar se o módulo
Advanced Forms(Secure Data Forms) está ativado; quem tem Advanced Forms auto-alojado deve contactar o suporte ao cliente da Kiteworks antes de retomar a operação normal. - Verificar a versão instalada e alinhar com a versão
9.5.1, que a empresa indica corrigir todas as vulnerabilidades conhecidas. - Preservar e rever registos anteriores ao encerramento: autenticações fora do normal, alterações administrativas inesperadas, transferências de ficheiros atípicas e ligações de rede suspeitas envolvendo os sistemas afetados.
- Inventariar que categorias de dados pessoais, regulados ou confidenciais circulam na plataforma, para avaliar rapidamente obrigações de notificação caso surja evidência de acesso indevido.
- Documentar o procedimento de encerramento e reposição efetuado — é material valioso para o plano de continuidade e para futuras auditorias.
Porque é que isto importa em Portugal
Plataformas de transferência segura de ficheiros são usadas em Portugal por hospitais, autarquias, escritórios de advogados, instituições financeiras e fornecedores da Administração Pública. Um pedido de encerramento global toca, por isso, em três eixos regulatórios simultâneos.
O primeiro é o Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025, que transpõe a Diretiva NIS2. As entidades abrangidas têm de gerir o risco da cadeia de fornecimento e notificar incidentes significativos ao CNCS dentro de prazos curtos, o que obriga a saber, antes de qualquer alerta, que fornecedores críticos existem e quem decide desligar um serviço. O segundo é o RGPD: se houvesse indício de acesso indevido a dados pessoais, entrariam em cena as obrigações de notificação à CNPD e, quando aplicável, aos titulares. Neste caso, e com a informação disponível, nada aponta nessa direção.
O terceiro eixo é operacional. Não é comum que um fornecedor peça o desligamento de sistemas em produção com poucas horas de antecedência, num fim de semana. Quem não tem definido previamente quem autoriza essa decisão, como se comunica aos utilizadores e como se repõe o serviço com segurança, descobre-o da pior maneira. Recomenda-se que as organizações nacionais acompanhem os avisos do CERT.PT e do CNCS e mantenham canais diretos com os fornecedores críticos, incluindo contactos fora do horário laboral.
Perguntas frequentes
A Kiteworks foi atacada?
Não há evidência disso. A empresa afirma repetidamente que não tem indicação de comprometimento dos seus sistemas nem dos ambientes de clientes e que o aviso foi preventivo, emitido com base em informação recebida de autoridades federais norte-americanas.
Já posso voltar a ligar os servidores?
Sim. A recomendação de encerramento foi levantada a 27 de setembro para todos os clientes. A exceção são as instalações com Advanced Forms auto-alojado, que devem contactar o suporte da Kiteworks antes de retomar a operação.
Existe um CVE ou indicadores de comprometimento para procurar?
Não foi divulgado publicamente qualquer identificador CVE, pontuação CVSS ou lista de indicadores de comprometimento associados a este caso. Sem IOC, a recomendação é procurar anomalias genéricas em autenticações, alterações de configuração e transferências de ficheiros.
Os produtos das subsidiárias estão afetados?
Segundo a Kiteworks, não. O aviso não abrangeu Zivver, DRACOON, totemo, ownCloud, WAMNET, Maytech, Bonfy.ai e 123FormBuilder, e a falha identificada está confinada ao produto Advanced Forms.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Kiteworks, por investigadores de segurança e por publicações especializadas do setor.
