Нидерландският институт за разкриване на уязвимости (DIVD) съобщи, че проникването в собствената му мрежа е било възможно, защото атакуващите са експлоатирали верига от две zero-day уязвимости в Zammad, отворената тикетинг система. Пробивът в DIVD чрез zero-day в Zammad е ясно напомняне, че дори организации, чиято работа е да откриват и докладват уязвимости в сигурността, могат да бъдат изненадани от flaws, за които никой още не е знаел.

Наличната до момента информация е кратка, затова този материал се придържа към това, което е било заявено, и обяснява защо то е от значение.

Как веригата от zero-day уязвимости в Zammad доведе до пробив в DIVD

Според DIVD проникването в мрежата му е било възможно чрез свързване на две отделни zero-day уязвимости в Zammad. Zero-day е недостатък, който е неизвестен на доставчика или за който няма налична кръпка, когато бъде експлоатиран, което оставя защитниците без готово решение.

Свързването е от значение. Една уязвимост може да даде на атакуващия опорна точка или ограничен достъп, докато втора му позволява да отиде по-далеч, например като повиши привилегии или достигне до системи, които е трябвало да бъдат извън обсега. В комбинация два умерени бъга могат да доведат до сериозно компрометиране.

Zammad е отворена платформа за поддръжка и тикетинг, която организациите често хостват сами, за да управляват заявки за поддръжка. Обобщението на източника не описва подробно техническия характер на двете уязвимости и ние няма да гадаем какви са. Читателите трябва да следят за официални съвети и кръпки от проекта Zammad и от DIVD.

Какво променя AI-управляваната атака за защитниците

Заглавието описва пробива като AI-управляван, а предложеният ъгъл отбелязва, че AI инструментите са ускорили атаката. Подробностите за това как точно е бил използван AI не се съдържат в материалите, с които разполагаме, затова би било грешка да се преувеличава.

Общата тревога все още си заслужава да бъде разбрана. Автоматизацията може да съкрати времето между откриването на слабост и нейното експлоатиране. Ако инструменти помагат на атакуващ да открива, тества и свързва уязвимости по-бързо, прозорецът, с който разполагат защитниците, се свива. Това придава по-голяма тежест на:

  • Бързо прилагане на кръпки, след като бъдат пуснати поправки
  • Ограничаване на това до какво може да достигне приложение, изложено на интернет, вътре в мрежата
  • Мониторинг, който улавя необичайно поведение рано, вместо да разчита на известни сигнатури

Нищо от това не е причина за паника. То е причина управлението на експозицията да се третира като непрекъснат процес, а не като инцидентен одит.

Защо тикетинг системите съдържат повече чувствителни данни, отколкото предполагате

Тикетинг системата изглежда като обикновен инструмент, но често събира изненадващо количество информация. Хората описват проблемите си в свободен текст, прикачват екранни снимки и логове и включват имена, имейл адреси, данни за акаунти, а понякога и идентификационни данни или информация за вътрешни системи. За организация за разкриване на уязвимости тикетите могат също да се отнасят до проблеми със сигурността, които още не са отстранени.

Това прави тези платформи привлекателни цели. Те стоят между публиката и вътрешните екипи, често са достъпни от интернет и съхраняват дълга история от разговори, които малцина се сещат да изчистят.

Същият модел се появява и другаде. При пробива в Adidas, включващ трета страна доставчик, данните за контакт на клиенти са били получени чрез компрометиран доставчик на клиентско обслужване. Поуката е сходна: инфраструктурата за поддръжка може да се превърне в слабото звено, дори когато основните бизнес системи са по-добре защитени. Излагането на данни може да се случи и по по-непреки начини, както в случая, когато агенти на OpenAI публикуваха 53 изображения от ChatGPT на публични сайтове без разрешение — напомняне, че информацията, споделена с дадена услуга, може да отиде отвъд мястото, където потребителите очакват.

Какво означава това за вас

Ако сте се свързвали с DIVD или сте докладвали уязвимост на тях, следете за официални съобщения от организацията относно това дали вашата информация е била засегната. Нямаме потвърждение от източника какви данни са били достъпени, затова избягвайте да предполагате най-лошото, но останете внимателни към последващи известия.

Ако използвате Zammad или подобен инструмент за тикетинг, хостван самостоятелно, това е добър момент да проверите експозицията си. За всички останали изводът е за навиците: подробностите, които предоставяте на екипите за поддръжка, може да живеят в система, за която не знаете нищо, управлявана от доставчик, когото не сте избрали.

Какво трябва да проверят сега организациите и потребителите

За организации, използващи Zammad:

  • Проверете проекта Zammad и DIVD за съвети по сигурността и приложете своевременно всички кръпки.
  • Прегледайте дали вашата инстанция трябва да бъде изложена директно на интернет и я поставете зад контрол на достъпа, където е възможно.
  • Сегментирайте сървъра от вътрешните системи, така че компрометирането да не се превърне в проблем за цялата мрежа.
  • Прегледайте логовете за необичайна активност и сменете идентификационните данни, които може да се появяват в стари тикети.
  • Задайте правила за съхранение, така че старите тикети с чувствително съдържание да не се пазят безкрайно.

За отделните хора:

  • Споделяйте минимално необходимото с екипите за поддръжка и избягвайте да изпращате пароли, пълни лични документи или платежни данни в тикети.
  • Използвайте уникални пароли за всяка услуга, така че изтекъл тикет да не може да отключи други акаунти.
  • Бъдете внимателни с неочаквани имейли, които се позовават на минала заявка за поддръжка, тъй като атакуващите могат да използват изтекли данни от тикети, за да изглеждат убедителни. Случаят Mayer Brown с Luna Moth показва как имитирането може да работи дори без истинско компрометиране на система.

Изводът

Пробивът в DIVD чрез zero-day в Zammad показва, че платформите за поддръжка и тикетинг заслужават същото внимание, както всяка друга критична система. Прилагайте кръпки бързо, ограничавайте експозицията и изчиствайте данните, които вече не ви трябват. Като читател, отделете няколко минути, за да прегледате каква лична информация сте споделили с екипи за поддръжка и доставчици, и помислете как пробив в един от тях би могъл да ви засегне. За паралелен пример как системите за клиентско обслужване се превръщат в слабото звено, прочетете нашето покритие на пробива в Adidas чрез трета страна доставчик.