يقول المعهد الهولندي للإفصاح عن الثغرات (DIVD) إن اختراق شبكته الخاصة أصبح ممكناً لأن المهاجمين استغلوا سلسلة من ثغرتَي يوم صفر في Zammad، نظام التذاكر مفتوح المصدر. اختراق DIVD عبر ثغرة يوم الصفر في Zammad هو تذكير صارخ بأن حتى المنظمات التي تتمثل مهمتها في اكتشاف الثغرات الأمنية والإبلاغ عنها يمكن أن تقع ضحية لثغرات لم يكن أحد يعلم بوجودها بعد.

التقارير المتاحة حتى الآن موجزة، لذا يلتزم هذا المقال بما تم ذكره ويشرح لماذا يهم الأمر.

كيف اخترقت سلسلة ثغرات يوم الصفر في Zammad شبكة DIVD

وفقاً لـ DIVD، أصبح التسلل إلى شبكته ممكناً عبر ربط ثغرتَي يوم صفر منفصلتين في Zammad. ثغرة يوم الصفر هي عيب غير معروف لدى المورّد أو لا يتوفر له تصحيح عند استغلاله، مما يترك المدافعين دون حل جاهز.

الربط بين الثغرات مهم. فقد تمنح ثغرة واحدة المهاجم موطئ قدم أو وصولاً محدوداً، بينما تتيح له ثانية التقدم أكثر، مثلاً عبر رفع الصلاحيات أو الوصول إلى أنظمة كان يُفترض أن تكون خارج نطاقه. وعند دمجهما، قد يؤدي خللان متوسطان إلى اختراق خطير.

Zammad هو منصة مفتوحة المصدر لمكتب المساعدة وإدارة التذاكر، تُستضاف عادةً ذاتياً من قبل المنظمات لإدارة طلبات الدعم. لا يوضح الملخص المصدر الطبيعة التقنية للثغرتين، ولن نخمّن فيهما. ينبغي للقراء متابعة التنبيهات الرسمية والتصحيحات من مشروع Zammad ومن DIVD.

ما الذي يغيّره الهجوم المدعوم بالذكاء الاصطناعي بالنسبة للمدافعين

يصف العنوان الرئيسي الاختراق بأنه مدعوم بالذكاء الاصطناعي، وتشير الزاوية المقترحة إلى أن أدوات الذكاء الاصطناعي سرّعت الهجوم وفقاً للتقارير. تفاصيل كيفية استخدام الذكاء الاصطناعي بالضبط غير متوفرة في المواد المتاحة لدينا، لذا سيكون من الخطأ المبالغة في ذلك.

يبقى القلق العام جديراً بالفهم. يمكن للأتمتة أن تقصّر الوقت بين اكتشاف نقطة ضعف واستغلالها. وإذا ساعدت الأدوات المهاجم على اكتشاف الثغرات واختبارها وربطها ببعضها بسرعة أكبر، فإن النافذة المتاحة للمدافعين للتفاعل تصبح أضيق. وهذا يضع وزناً أكبر على:

  • الترقيع السريع بمجرد إصدار الإصلاحات
  • تقييد ما يمكن لتطبيق متصل بالإنترنت الوصول إليه داخل الشبكة
  • المراقبة التي تلتقط السلوك غير المعتاد مبكراً، بدلاً من الاعتماد على البصمات المعروفة

لا شيء من هذا يدعو للذعر. إنه سبب لمعاملة إدارة التعرّض كعملية مستمرة بدلاً من تدقيق عرضي.

لماذا تحتوي أنظمة التذاكر على بيانات حساسة أكثر مما تظن

يبدو نظام التذاكر أداة عادية، لكنه غالباً ما يجمع كمية مدهشة من المعلومات. يصف الناس مشكلاتهم بنص حر، ويرفقون لقطات شاشة وسجلات، ويتضمنون أسماء وعناوين بريد إلكتروني وتفاصيل حسابات، وأحياناً بيانات اعتماد أو معلومات عن أنظمة داخلية. وبالنسبة لمنظمة إفصاح عن الثغرات، قد تتعلق التذاكر أيضاً بمشكلات أمنية لم تُصلح بعد.

وهذا يجعل هذه المنصات أهدافاً جذابة. فهي تقع بين الجمهور والفرق الداخلية، وغالباً ما تكون قابلة للوصول من الإنترنت، وتحتفظ بتاريخ طويل من المحادثات التي لا يفكر كثيرون في تنظيفها.

ويظهر النمط نفسه في مواضع أخرى. في اختراق Adidas عبر مورّد خارجي، تم الحصول على بيانات اتصال العملاء عبر مزوّد خدمة عملاء مخترق. والدرس مشابه: يمكن أن تصبح البنية التحتية للدعم نقطة الضعف حتى عندما تكون أنظمة الأعمال الأساسية محمية بشكل أفضل. ويمكن أن يحدث التعرض للبيانات أيضاً بطرق أقل مباشرة، كما في حالة وكلاء OpenAI الذين نشروا 53 صورة من ChatGPT على مواقع عامة دون إذن، وهو تذكير بأن المعلومات التي تُشارك مع خدمة ما يمكن أن تنتقل إلى أبعد مما يتوقعه المستخدمون.

ما الذي يعنيه هذا لك

إذا كنت قد تواصلت مع DIVD أو أبلغت عن ثغرة لهم، فترقّب اتصالات رسمية من المنظمة حول ما إذا كانت معلوماتك قد تأثرت. ليس لدينا تأكيد من المصدر حول البيانات التي تم الوصول إليها، لذا تجنّب افتراض الأسوأ، لكن ابقَ متنبهاً لإشعارات المتابعة.

إذا كنت تستخدم Zammad أو أداة تذاكر مشابهة تُستضاف ذاتياً، فهذه لحظة مناسبة لفحص تعرّضك. أما بالنسبة للجميع، فالخلاصة تتعلق بالعادات: التفاصيل التي تسلّمها لمكاتب الدعم قد تعيش في نظام لا تعرف عنه شيئاً، يديره مورّد لم تختره.

ما الذي ينبغي للمنظمات والمستخدمين فحصه الآن

للمنظمات التي تشغّل Zammad:

  • تحقق من مشروع Zammad وDIVD بحثاً عن تنبيهات أمنية وطبّق أي تصحيحات فوراً.
  • راجع ما إذا كان نسختك بحاجة إلى أن تكون مكشوفة مباشرة على الإنترنت، وضعها خلف ضوابط وصول حيثما أمكن.
  • اعزل الخادم عن الأنظمة الداخلية حتى لا يتحول اختراق واحد إلى مشكلة على مستوى الشبكة.
  • راجع السجلات بحثاً عن نشاط غير معتاد وبدّل بيانات الاعتماد التي قد تظهر في تذاكر قديمة.
  • ضع قواعد للاحتفاظ بالبيانات حتى لا تُحفظ التذاكر القديمة ذات المحتوى الحساس إلى أجل غير مسمى.

للأفراد:

  • شارك الحد الأدنى الضروري مع فرق الدعم، وتجنّب إرسال كلمات المرور أو مستندات الهوية الكاملة أو تفاصيل الدفع في التذاكر.
  • استخدم كلمات مرور فريدة لكل خدمة حتى لا تفتح تذكرة مسرّبة حسابات أخرى.
  • توخَّ الحذر مع رسائل البريد الإلكتروني غير المتوقعة التي تشير إلى طلب دعم سابق، لأن المهاجمين يمكنهم استخدام تفاصيل تذكرة مسرّبة ليبدوا مقنعين. تُظهر قضية Mayer Brown وLuna Moth كيف يمكن أن ينجح انتحال الهوية حتى دون اختراق حقيقي للنظام.

الخلاصة

يُظهر اختراق DIVD عبر ثغرة يوم الصفر في Zammad أن منصات الدعم والتذاكر تستحق التدقيق نفسه الذي تستحقه أي منظومة حرجة أخرى. رقّع بسرعة، وحدّ من التعرّض، وتخلّص من البيانات التي لم تعد بحاجة إليها. وكمستخدم، خصص بضع دقائق لمراجعة المعلومات الشخصية التي شاركتها مع مكاتب الدعم والمورّدين، وفكّر في كيف يمكن أن يؤثر اختراق أحدهم عليك. ولمثال موازٍ على تحوّل أنظمة خدمة العملاء إلى نقطة الضعف، اقرأ تغطيتنا لـ اختراق Adidas عبر مورّد خارجي.