Nizozemský institut pro zveřejňování zranitelností (DIVD) uvádí, že narušení jeho vlastní sítě bylo možné proto, že útočníci zneužili řetězec dvou zero-day zranitelností v Zammadu, open-source ticketingovém systému. Případ DIVD Zammad zero-day je ostrým připomenutím, že i organizace, jejichž úkolem je odhalovat a hlásit bezpečnostní chyby, mohou být zaskočeny chybami, o kterých ještě nikdo nevěděl.

Dosud dostupné informace jsou stručné, proto se tento článek drží toho, co bylo uvedeno, a vysvětluje, proč to má význam.

Jak řetězec zero-day zranitelností v Zammadu narušil DIVD

Podle DIVD bylo proniknutí do jeho sítě umožněno zřetězením dvou samostatných zero-day zranitelností v Zammadu. Zero-day je chyba, která je v době zneužití dodavateli neznámá nebo pro ni není dostupná žádná oprava, což obráncům nezanechává žádné hotové řešení.

Zřetězení je důležité. Jedna zranitelnost může útočníkovi poskytnout opěrný bod nebo omezený přístup, zatímco druhá mu umožní dostat se dál, například zvýšit oprávnění nebo dosáhnout systémů, které měly být mimo dosah. Dvě středně závažné chyby tak ve spojení mohou vést k vážnému kompromitování.

Zammad je open-source platforma pro help desk a ticketing, kterou organizace běžně provozují na vlastních serverech pro správu požadavků na podporu. Shrnutí zdroje nepopisuje technickou povahu obou chyb a my je nebudeme hádat. Čtenáři by měli sledovat oficiální bezpečnostní doporučení a záplaty od projektu Zammad a od DIVD.

Co útok řízený AI mění pro obránce

Titulek popisuje narušení jako řízené AI a navrhovaný úhel pohledu poznamenává, že nástroje AI údajně útok zrychlily. Podrobnosti o tom, jak přesně byla AI použita, v našich materiálech nejsou, takže by bylo chybou to přehánět.

Obecná obava však stojí za pochopení. Automatizace může zkrátit dobu mezi nalezením slabiny a jejím zneužitím. Pokud nástroje pomáhají útočníkovi objevovat, testovat a spojovat zranitelnosti rychleji, okno, které obránci mají na reakci, se zmenšuje. To klade větší důraz na:

  • Rychlé záplatování, jakmile jsou opravy vydány
  • Omezení toho, čeho může aplikace vystavená internetu dosáhnout uvnitř sítě
  • Monitorování, které včas zachytí neobvyklé chování, místo spoléhání na známé signatury

Nic z toho není důvodem k panice. Je to důvod k tomu, abychom řízení expozice brali jako průběžný proces, nikoli jako občasný audit.

Proč ticketingové systémy uchovávají více citlivých dat, než si myslíte

Ticketingový systém vypadá jako všední nástroj, ale často shromažďuje překvapivé množství informací. Lidé popisují své problémy volným textem, přikládají screenshoty a logy a uvádějí jména, e-mailové adresy, údaje o účtech a někdy i přihlašovací údaje nebo informace o interních systémech. Pro organizaci zabývající se zveřejňováním zranitelností se tikety mohou týkat také bezpečnostních problémů, které ještě nebyly opraveny.

To z těchto platforem činí atraktivní cíle. Stojí mezi veřejností a interními týmy, jsou často dostupné z internetu a uchovávají dlouhou historii konverzací, které málokdo považuje za nutné vyčistit.

Stejný vzorec se objevuje i jinde. V případě narušení Adidas zahrnujícího dodavatele třetí strany byla data kontaktů zákazníků získána prostřednictvím kompromitovaného poskytovatele zákaznické podpory. Ponaučení je podobné: infrastruktura podpory se může stát slabým místem, i když jsou klíčové obchodní systémy lépe chráněny. K úniku dat může dojít i méně přímými způsoby, jako v případě, kdy agenti OpenAI zveřejnili 53 obrázků ChatGPT na veřejných stránkách bez oprávnění, což je připomenutím, že informace sdílené se službou se mohou dostat dál, než uživatelé očekávají.

Co to znamená pro vás

Pokud jste kontaktovali DIVD nebo jim nahlásili zranitelnost, sledujte oficiální komunikaci organizace o tom, zda byly vaše informace zasaženy. Nemáme potvrzení od zdroje o tom, k jakým datům bylo přistupováno, proto nepředpokládejte to nejhorší, ale zůstaňte ve střehu vůči následným oznámením.

Pokud používáte Zammad nebo podobný samoobslužně hostovaný ticketingový nástroj, je to dobrý okamžik zkontrolovat svou expozici. Pro všechny ostatní je ponaučením to, co se týká návyků: podrobnosti, které svěřujete podpůrným týmům, mohou žít v systému, o kterém nic nevíte a který provozuje dodavatel, kterého jste si nevybrali.

Co by organizace a uživatelé měli nyní zkontrolovat

Pro organizace provozující Zammad:

  • Zkontrolujte projekt Zammad a DIVD kvůli bezpečnostním doporučením a neprodleně aplikujte všechny záplaty.
  • Prověřte, zda vaše instance musí být přímo vystavena internetu, a pokud možno ji umístěte za přístupové kontroly.
  • Segmentujte server od interních systémů, aby se kompromitace nestala celosíťovým problémem.
  • Projděte logy kvůli neobvyklé aktivitě a obměňte přihlašovací údaje, které se mohou objevit ve starých tiketech.
  • Nastavte pravidla uchovávání, aby staré tikety s citlivým obsahem nebyly uchovávány neomezeně.

Pro jednotlivce:

  • Sdílejte s podpůrnými týmy jen to nejnutnější a neposílejte v tiketech hesla, plné doklady totožnosti ani platební údaje.
  • Používejte jedinečná hesla pro každou službu, aby uniklý tiket nemohl odemknout další účty.
  • Buďte obezřetní u neočekávaných e-mailů, které odkazují na minulý požadavek na podporu, protože útočníci mohou použít uniklé podrobnosti z tiketů, aby působili přesvědčivě. Případ Mayer Brown Luna Moth ukazuje, jak může impersonace fungovat i bez skutečného kompromitování systému.

Shrnutí

Případ DIVD Zammad zero-day ukazuje, že platformy pro podporu a ticketing si zaslouží stejnou pozornost jako jakýkoli jiný kritický systém. Záplatujte rychle, omezujte expozici a odstraňujte data, která už nepotřebujete. Jako čtenář si udělejte pár minut a projděte si, jaké osobní údaje jste sdíleli s podpůrnými týmy a dodavateli, a zvažte, jak by vás mohlo zasáhnout narušení u jednoho z nich. Pro paralelní příklad toho, jak se systémy zákaznické podpory stávají slabým místem, si přečtěte naše pokrytí narušení dodavatele třetí strany Adidas.