Det hollandske institut for sårbarhedsoplysning (DIVD), en non-profit organisation, der hjælper med at få sikkerhedsfejl rapporteret og rettet, blev selv brudt ind i den 21. september. Ifølge Help Net Security blev angrebet drevet af et agentisk AI-system og udnyttede to zero-day-sårbarheder i Zammad. AI-agenten Zammad zero-day DIVD-bruddet er et nyttigt casestudie for alle, der er afhængige af organisationer, der håndterer følsomme sikkerhedsoplysninger.

De offentlige detaljer er stadig begrænsede, så dette indlæg holder sig til det, der er bekræftet, og undgår at gætte på resten.

Hvad der skete hos DIVD den 21. september

DIVD er kendt for at finde eksponerede systemer og underrette deres ejere, så problemer kan løses. Den 21. september blev deres eget netværk målet. Det rapporterede angreb var agentisk, hvilket betyder, at et AI-system udførte trin med en vis grad af autonomi i stedet for en menneskelig operatør, der skrev hver kommando.

Indgangspunktet var Zammad, en open source-ticketing- og helpdesk-platform. Organisationer bruger værktøjer som det til at håndtere supportanmodninger og intern kommunikation. To tidligere ukendte fejl, kendt som zero-days, fordi der ikke fandtes en patch, da de blev brugt, blev udnyttet i angrebet.

Ironien er svær at overse. En organisation, hvis opgave er at koordinere offentliggørelse af sårbarheder, blev brudt ind i gennem sårbarheder, som ingen endnu havde offentliggjort. Det peger ikke på skødesløshed. Det viser, at enhver organisation, der kører internetvendt software, kan rammes af en fejl, som dens leverandør endnu ikke kender til.

Hvordan AI-agentens Zammad zero-day-kæde fungerede

Nøgleordet i rapporteringen er "kæde". I stedet for at stole på én fejl kombinerede angriberen to Zammad-zero-days. Kædning er en almindelig teknik: én svaghed giver fodfæste eller delvis adgang, og en anden gør det til noget mere alvorligt. Ingen af fejlene behøver at være katastrofale alene, for at kombinationen kan forårsage reel skade.

Det, der skiller sig ud her, er, hvem der udførte kædningen. Sikkerhedsforskere har længe forventet, at AI-systemer ville hjælpe med at finde og kombinere fejl, og denne hændelse beskrives som et agentisk AI-angreb, der bruger to zero-days mod et virkeligt mål. For de tekniske detaljer om selve sårbarhederne går vores tidligere rapport om DIVD Zammad zero-day-kæden bag det AI-drevne brud dybere.

Fordi fejlene ligger i serversoftware, var angrebet rettet mod selve applikationen. Det var ikke afhængigt af at stjæle en adgangskode fra en bruger eller narre en medarbejder til at klikke på et link. Den forskel er vigtig, når vi kommer til, hvad enkeltpersoner kan og ikke kan gøre ved det.

Hvad AI-drevne angreb ændrer for forsvarere

Automatisering ændrer tempoet mere end truslens natur. Et par praktiske skift er værd at bemærke:

  • Hastighed. En automatiseret agent kan teste, tilpasse og kombinere trin hurtigere end et menneske, der arbejder alene, hvilket forkorter den tid, forsvarere har til at opdage og reagere.
  • Skala. Software, der kan undersøge ét mål, kan rettes mod mange. Populære open source-værktøjer med offentligt tilgængelige grænseflader er naturlige kandidater.
  • Patch-vinduer. Med en zero-day er der ingen patch at anvende på forhånd. Det, der betyder noget, er, hvor hurtigt en leverandør kan udsende en rettelse, og hvor hurtigt operatører kan installere den, når den findes.

Intet af dette betyder, at forsvarere er hjælpeløse. Netværkssegmentering, begrænsning af hvad en helpdesk-server kan nå, overvågning for usædvanlig adfærd og at holde systemer på understøttede versioner reducerer alle skaden, når noget uventet slipper igennem. Hurtig offentliggørelse fra den berørte organisation, som DIVD har gjort, hjælper også andre Zammad-operatører med at kontrollere deres egne opsætninger.

Hvad dette betyder for dig

De fleste læsere kører ikke en helpdesk-server, men mange bruger tjenester, der gør. Supportportaler, ticketingsystemer og interne anmodningsværktøjer indeholder ofte navne, e-mailadresser og teksten fra samtaler, som folk antog var private. Hvis en tjeneste, du bruger, kører selvhostet helpdesk-software, kan en fejl som denne afsløre disse oplysninger, uanset hvor forsigtig du er.

Det er også her, en VPN har grænser. En VPN krypterer trafik mellem din enhed og VPN-serveren og skjuler din IP-adresse for de websteder, du besøger. Det er værdifuldt på offentligt Wi-Fi eller for at reducere sporing. Det gør intet for at patche en sårbar server, som nogen andre driver, og det kan ikke forhindre en angriber i at udnytte en fejl i en applikation, der kan nås fra internettet. Server-side-fejl som disse skal rettes af dem, der driver serveren.

Det gør ikke privatlivsværktøjer meningsløse. Det betyder, at de løser et andet problem. Betragt dem som ét lag, ikke som et skjold mod enhver form for brud.

Praktiske råd

  • Hvis du kører Zammad eller lignende helpdesk-software, skal du kontrollere din version, holde øje med leverandørens sikkerhedsrådgivninger og installere opdateringer, så snart rettelser er tilgængelige. Gennemgå, hvad serveren kan nå på dit interne netværk.
  • Hvis du bruger tjenester, der indsamler supporttickets, skal du undgå at lægge følsomme oplysninger som adgangskoder, ID-numre eller finansielle data i en ticket eller support-e-mail.
  • Brug unikke adgangskoder og to-faktor-godkendelse, så eksponering af én konto ikke spreder sig til andre.
  • Hold øje med meddelelser fra virksomheder, du har med at gøre, og vær forsigtig med uventede beskeder, der henviser til en tidligere supportanmodning.
  • Hav realistiske forventninger til din VPN. Den beskytter din forbindelse, ikke de servere, du opretter forbindelse til.

AI-agenten Zammad zero-day DIVD-bruddet er en påmindelse om, at selv de grupper, der koordinerer offentliggørelse af sårbarheder, kan rammes af fejl, som ingen endnu har rapporteret. For den tekniske gennemgang kan du læse vores rapport om Zammad zero-day-kæden, der muliggjorde DIVD-bruddet, og derefter bruge et par minutter på at finde ud af, om de tjenester, du er afhængig af, eller din egen organisation, kører selvhostet helpdesk-software, der skal patches.

FAQ: Q1: Hvornår fandt DIVD-bruddet sted? A1: Det hollandske institut for sårbarhedsoplysning (DIVD) blev brudt ind i den 21. september. Q2: Hvilken software blev udnyttet i angrebet? A2: Angrebet udnyttede to zero-day-sårbarheder i Zammad, en open source-ticketing- og helpdesk-platform. Q3: Hvad menes der med en 'kæde' i dette angreb? A3: Angriberen kombinerede to Zammad-zero-days, hvor én svaghed giver fodfæste eller delvis adgang, og en anden gør det til noget mere alvorligt. Q4: Hvad gør dette angreb bemærkelsesværdigt sammenlignet med typiske cyberangreb? A4: Angrebet blev drevet af et agentisk AI-system, beskrevet som et agentisk AI-angreb, der bruger to zero-days mod et virkeligt mål. Q5: Var angrebet afhængigt af stjålne adgangskoder eller phishing? A5: Nej, fordi fejlene ligger i serversoftware, var angrebet rettet mod selve applikationen i stedet for at stjæle en adgangskode eller narre en medarbejder til at klikke på et link. ---END---