Нидерландският институт за разкриване на уязвимости (DIVD), организация с нестопанска цел, която помага за докладването и отстраняването на security недостатъци, сам беше пробит на 21 септември. Според Help Net Security атаката е била задвижена от агентна AI система и е използвала две zero-day уязвимости в Zammad. Пробивът в DIVD чрез AI агент и zero-day дефекти в Zammad е полезен казус за всеки, който разчита на организации, обработващи чувствителна security информация.

Публичните подробности все още са ограничени, затова този материал се придържа към потвърденото и избягва да гадае за останалото.

Какво се случи в DIVD на 21 септември

DIVD е известен с това, че открива изложени системи и уведомява собствениците им, за да бъдат отстранени проблемите. На 21 септември собствената му мрежа стана цел. Съобщаваната атака е била агентна, което означава, че AI система е изпълнявала стъпки с известна степен на автономност, а не човешки оператор е въвеждал всяка команда.

Входната точка е била Zammad, платформа с отворен код за тикети и helpdesk. Организациите използват подобни инструменти, за да управляват заявки за поддръжка и вътрешна комуникация. При атаката са били използвани два преди това неизвестни дефекта, известни като zero-day, защото към момента на използването им не е имало поправка.

Иронията е очевидна. Организация, чиято работа е да координира разкриването на уязвимости, беше пробита чрез уязвимости, които никой още не беше разкрил. Това не говори за немарливост. То показва, че всяка организация, която използва софтуер, достъпен от интернет, може да бъде засегната от дефект, за който доставчикът ѝ още не знае.

Как работеше веригата от zero-day дефекти в Zammad, използвана от AI агента

Ключовата дума в информацията е „верига“. Вместо да разчита на един дефект, атакуващият е комбинирал два zero-day дефекта в Zammad. Свързването във верига е често срещана техника: една слабост дава опорна точка или частичен достъп, а втора превръща това в нещо по-сериозно. Нито един от дефектите сам по себе си не е нужно да бъде катастрофален, за да причини комбинацията реални щети.

Това, което изпъква тук, е кой е извършил свързването във верига. Security изследователите отдавна очакват AI системите да помагат за откриването и комбинирането на бъгове, а този инцидент е описан като агентна AI атака, използваща два zero-day дефекта срещу реална цел. За техническите подробности около самите уязвимости по-ранният ни материал за веригата от zero-day дефекти в Zammad зад AI-задвижения пробив навлиза по-дълбоко.

Тъй като дефектите са в сървърен софтуер, атаката е била насочена към самото приложение. Тя не е разчитала на открадната парола от потребител или на подмамване на служител да кликне върху връзка. Тази разлика е важна, когато стигнем до това какво могат и какво не могат да направят отделните хора.

Какво променят AI-задвижваните атаки за защитниците

Автоматизацията променя по-скоро темпото, отколкото естеството на заплахата. Струва си да се отбележат няколко практични промени:

  • Скорост. Автоматизиран агент може да тества, адаптира и комбинира стъпки по-бързо от човек, работещ сам, което свива времето, с което защитниците разполагат, за да забележат и реагират.
  • Мащаб. Софтуер, който може да проверява една цел, може да бъде насочен към много. Популярни инструменти с отворен код с публично достъпни интерфейси са естествени кандидати.
  • Прозорци за поправки. При zero-day няма поправка, която да се приложи предварително. Значение има колко бързо доставчикът може да издаде fix и колко бързо операторите могат да го инсталират, след като съществува.

Нищо от това не означава, че защитниците са безпомощни. Сегментирането на мрежата, ограничаването на това до какво може да достигне helpdesk сървър, наблюдението за необичайно поведение и поддържането на системите на поддържани версии – всичко това намалява щетите, когато нещо неочаквано премине през защитите. Бързото разкриване от засегнатата организация, както направи DIVD, също помага на други оператори на Zammad да проверят собствените си конфигурации.

Какво означава това за вас

Повечето читатели не управляват helpdesk сървър, но мнозина използват услуги, които го правят. Порталът за поддръжка, системите за тикети и вътрешните инструменти за заявки често съдържат имена, имейл адреси и текста на разговори, които хората са смятали за лични. Ако услуга, която използвате, работи със самостоятелно хостван helpdesk софтуер, дефект като този може да разкрие тази информация, независимо колко внимателни сте вие.

Тук се проявяват и ограниченията на една VPN. VPN криптира трафика между вашето устройство и VPN сървъра и скрива IP адреса ви от сайтовете, които посещавате. Това е ценно в публичен Wi-Fi или за намаляване на проследяването. То не прави нищо, за да поправи уязвим сървър, управляван от някой друг, и не може да спре атакуващ да се възползва от дефект в приложение, което е достъпно от интернет. Дефекти от страна на сървъра като тези трябва да бъдат отстранени от хората, които го управляват.

Това не прави инструментите за поверителност безсмислени. Означава, че те решават друг проблем. Гледайте на тях като на един слой, а не като на щит срещу всякакъв вид пробив.

Практични изводи

  • Ако управлявате Zammad или подобен helpdesk софтуер, проверете версията си, следете security съобщенията на доставчика и прилагайте актуализациите веднага щом има поправки. Прегледайте до какво може да достигне сървърът във вътрешната ви мрежа.
  • Ако използвате услуги, които събират тикети за поддръжка, избягвайте да поставяте чувствителни данни като пароли, идентификационни номера или финансови данни в тикет или имейл за поддръжка.
  • Използвайте уникални пароли и двуфакторна автентикация, така че компрометирането на един акаунт да не се разпространи към други.
  • Следете за известия от компаниите, с които работите, и бъдете внимателни с неочаквани съобщения, които се позовават на минала заявка за поддръжка.
  • Поддържайте реалистични очаквания към VPN-а си. Той защитава връзката ви, а не сървърите, към които се свързвате.

Пробивът в DIVD чрез AI агент и zero-day дефекти в Zammad е напомняне, че дори групите, които координират разкриването на уязвимости, могат да бъдат хванати от дефекти, за които никой още не е докладвал. За техническия анализ прочетете материала ни за веригата от zero-day дефекти в Zammad, която позволи пробива в DIVD, а после отделете няколко минути, за да разберете дали услугите, на които разчитате, или собствената ви организация, използват самостоятелно хостван helpdesk софтуер, който се нуждае от поправка.