Το Ολλανδικό Ινστιτούτο Αποκάλυψης Ευπαθειών (DIVD), ένας μη κερδοσκοπικός οργανισμός που βοηθά στην αναφορά και διόρθωση σφαλμάτων ασφαλείας, παραβιάστηκε το ίδιο στις 21 Σεπτεμβρίου. Σύμφωνα με το Help Net Security, η επίθεση καθοδηγήθηκε από ένα πρακτορικό σύστημα AI και εκμεταλλεύτηκε δύο ευπάθειες zero-day στο Zammad. Η παραβίαση του DIVD μέσω zero-day του Zammad από πράκτορα AI αποτελεί μια χρήσιμη μελέτη περίπτωσης για οποιονδήποτε βασίζεται σε οργανισμούς που διαχειρίζονται ευαίσθητες πληροφορίες ασφαλείας.

Οι δημόσιες λεπτομέρειες είναι ακόμη περιορισμένες, επομένως αυτό το άρθρο περιορίζεται σε όσα έχουν επιβεβαιωθεί και αποφεύγει εικασίες για τα υπόλοιπα.

Τι Συνέβη στο DIVD στις 21 Σεπτεμβρίου

Το DIVD είναι γνωστό για τον εντοπισμό εκτεθειμένων συστημάτων και την ειδοποίηση των ιδιοκτητών τους ώστε να διορθωθούν τα προβλήματα. Στις 21 Σεπτεμβρίου, το δικό του δίκτυο έγινε ο στόχος. Η αναφερόμενη επίθεση ήταν πρακτορική, που σημαίνει ότι ένα σύστημα AI εκτέλεσε βήματα με κάποιο βαθμό αυτονομίας αντί για έναν ανθρώπινο χειριστή που πληκτρολογούσε κάθε εντολή.

Το σημείο εισόδου ήταν το Zammad, μια πλατφόρμα ανοιχτού κώδικα για ticketing και helpdesk. Οι οργανισμοί χρησιμοποιούν τέτοια εργαλεία για τη διαχείριση αιτημάτων υποστήριξης και εσωτερικής επικοινωνίας. Δύο προηγουμένως άγνωστα σφάλματα, γνωστά ως zero-days επειδή δεν υπήρχε ενημέρωση διόρθωσης όταν χρησιμοποιήθηκαν, εκμεταλλεύτηκαν στην επίθεση.

Η ειρωνεία είναι δύσκολο να μην παρατηρηθεί. Ένας οργανισμός του οποίου η δουλειά είναι ο συντονισμός της αποκάλυψης ευπαθειών παραβιάστηκε μέσω ευπαθειών που κανείς δεν είχε αποκαλύψει ακόμη. Αυτό δεν υποδηλώνει αμέλεια. Δείχνει ότι οποιοσδήποτε οργανισμός εκτελεί λογισμικό προσβάσιμο από το διαδίκτυο μπορεί να πληγεί από ένα σφάλμα που ο προμηθευτής του δεν γνωρίζει ακόμη.

Πώς Λειτούργησε η Αλυσίδα Zero-Day του Zammad από τον Πράκτορα AI

Η λέξη-κλειδί στην αναφορά είναι "αλυσίδα". Αντί να βασιστεί σε ένα σφάλμα, ο επιτιθέμενος συνδύασε δύο zero-days του Zammad. Η αλυσίδωση είναι μια κοινή τεχνική: μια αδυναμία παρέχει ένα πάτημα ή μερική πρόσβαση, και μια δεύτερη τη μετατρέπει σε κάτι πιο σοβαρό. Κανένα σφάλμα δεν χρειάζεται να είναι καταστροφικό από μόνο του για να προκαλέσει ο συνδυασμός πραγματική ζημιά.

Αυτό που ξεχωρίζει εδώ είναι ποιος έκανε την αλυσίδωση. Οι ερευνητές ασφαλείας αναμένουν εδώ και καιρό ότι τα συστήματα AI θα βοηθήσουν στον εντοπισμό και τον συνδυασμό σφαλμάτων, και αυτό το περιστατικό περιγράφεται ως πρακτορική επίθεση AI που χρησιμοποιεί δύο zero-days εναντίον πραγματικού στόχου. Για τις τεχνικές λεπτομέρειες των ίδιων των ευπαθειών, η προηγούμενη αναφορά μας για την αλυσίδα zero-day του DIVD Zammad πίσω από την καθοδηγούμενη από AI παραβίαση εμβαθύνει περισσότερο.

Επειδή τα σφάλματα βρίσκονται σε λογισμικό διακομιστή, η επίθεση στόχευσε την ίδια την εφαρμογή. Δεν βασίστηκε στην κλοπή κωδικού πρόσβασης από χρήστη ή στην εξαπάτηση υπαλλήλου ώστε να κάνει κλικ σε σύνδεσμο. Αυτή η διάκριση έχει σημασία όταν φτάνουμε στο τι μπορούν και τι δεν μπορούν να κάνουν τα άτομα σχετικά με αυτό.

Τι Αλλάζουν οι Επιθέσεις με AI για τους Αμυνόμενους

Ο αυτοματισμός αλλάζει τον ρυθμό περισσότερο από τη φύση της απειλής. Αξίζει να σημειωθούν μερικές πρακτικές αλλαγές:

  • Ταχύτητα. Ένας αυτοματοποιημένος πράκτορας μπορεί να δοκιμάζει, να προσαρμόζεται και να συνδυάζει βήματα γρηγορότερα από έναν άνθρωπο που εργάζεται μόνος, γεγονός που μειώνει τον χρόνο που έχουν οι αμυνόμενοι για να αντιληφθούν και να ανταποκριθούν.
  • Κλίμακα. Το λογισμικό που μπορεί να ανιχνεύσει έναν στόχο μπορεί να κατευθυνθεί σε πολλούς. Τα δημοφιλή εργαλεία ανοιχτού κώδικα με διεπαφές προσβάσιμες από το κοινό είναι φυσικοί υποψήφιοι.
  • Παράθυρα ενημερώσεων. Με ένα zero-day δεν υπάρχει ενημέρωση διόρθωσης να εφαρμοστεί εκ των προτέρων. Αυτό που έχει σημασία είναι πόσο γρήγορα μπορεί ένας προμηθευτής να κυκλοφορήσει μια διόρθωση και πόσο γρήγορα μπορούν οι διαχειριστές να την εγκαταστήσουν μόλις υπάρξει.

Τίποτα από αυτά δεν σημαίνει ότι οι αμυνόμενοι είναι αβοήθητοι. Ο διαχωρισμός δικτύου, ο περιορισμός του τι μπορεί να προσεγγίσει ένας διακομιστής helpdesk, η παρακολούθηση για ασυνήθιστη συμπεριφορά και η διατήρηση των συστημάτων σε υποστηριζόμενες εκδόσεις μειώνουν όλα τη ζημιά όταν κάτι απροσδόκητο περάσει. Η άμεση αποκάλυψη από τον επηρεαζόμενο οργανισμό, όπως έκανε το DIVD, βοηθά επίσης άλλους διαχειριστές του Zammad να ελέγξουν τις δικές τους ρυθμίσεις.

Τι Σημαίνει Αυτό για Εσάς

Οι περισσότεροι αναγνώστες δεν διαχειρίζονται διακομιστή helpdesk, αλλά πολλοί χρησιμοποιούν υπηρεσίες που το κάνουν. Οι πύλες υποστήριξης, τα συστήματα ticketing και τα εργαλεία εσωτερικών αιτημάτων συχνά περιέχουν ονόματα, διευθύνσεις email και το κείμενο συνομιλιών που οι άνθρωποι θεωρούσαν ιδιωτικές. Αν μια υπηρεσία που χρησιμοποιείτε εκτελεί αυτο-φιλοξενούμενο λογισμικό helpdesk, ένα σφάλμα όπως αυτό θα μπορούσε να εκθέσει αυτές τις πληροφορίες ανεξάρτητα από το πόσο προσεκτικοί είστε.

Εδώ είναι επίσης που ένα VPN έχει όρια. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN και κρύβει τη διεύθυνση IP σας από τους ιστότοπους που επισκέπτεστε. Αυτό είναι πολύτιμο σε δημόσιο Wi-Fi ή για τη μείωση της παρακολούθησης. Δεν κάνει τίποτα για να διορθώσει έναν ευάλωτο διακομιστή που διαχειρίζεται κάποιος άλλος, και δεν μπορεί να σταματήσει έναν επιτιθέμενο από το να εκμεταλλευτεί ένα σφάλμα σε μια εφαρμογή που είναι προσβάσιμη από το διαδίκτυο. Σφάλματα όπως αυτά στην πλευρά του διακομιστή πρέπει να διορθωθούν από τους ανθρώπους που διαχειρίζονται τον διακομιστή.

Αυτό δεν κάνει τα εργαλεία ιδιωτικότητας άχρηστα. Σημαίνει ότι αντιμετωπίζουν ένα διαφορετικό πρόβλημα. Αντιμετωπίστε τα ως ένα επίπεδο, όχι ως ασπίδα απέναντι σε κάθε είδους παραβίαση.

Πρακτικά Συμπεράσματα

  • Αν διαχειρίζεστε το Zammad ή παρόμοιο λογισμικό helpdesk, ελέγξτε την έκδοσή σας, παρακολουθήστε τις συμβουλές ασφαλείας του προμηθευτή και εφαρμόστε ενημερώσεις μόλις γίνουν διαθέσιμες οι διορθώσεις. Επανεξετάστε τι μπορεί να προσεγγίσει ο διακομιστής στο εσωτερικό σας δίκτυο.
  • Αν χρησιμοποιείτε υπηρεσίες που συλλέγουν αιτήματα υποστήριξης, αποφύγετε να βάζετε ευαίσθητες λεπτομέρειες όπως κωδικούς πρόσβασης, αριθμούς ταυτότητας ή οικονομικά δεδομένα σε ένα αίτημα ή email υποστήριξης.
  • Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας δύο παραγόντων ώστε η έκθεση ενός λογαριασμού να μην επεκτείνεται σε άλλους.
  • Προσέξτε για ειδοποιήσεις από εταιρείες με τις οποίες συναλλάσσεστε, και να είστε επιφυλακτικοί με απροσδόκητα μηνύματα που αναφέρονται σε προηγούμενο αίτημα υποστήριξης.
  • Διατηρήστε ρεαλιστικές προσδοκίες από το VPN σας. Προστατεύει τη σύνδεσή σας, όχι τους διακομιστές με τους οποίους συνδέεστε.

Η παραβίαση του DIVD μέσω zero-day του Zammad από πράκτορα AI είναι υπενθύμιση ότι ακόμη και οι ομάδες που συντονίζουν την αποκάλυψη ευπαθειών μπορούν να πιαστούν από σφάλματα που κανείς δεν έχει αναφέρει ακόμη. Για την τεχνική ανάλυση, διαβάστε την αναφορά μας για την αλυσίδα zero-day του Zammad που επέτρεψε την παραβίαση του DIVD, και μετά αφιερώστε λίγα λεπτά για να μάθετε αν οι υπηρεσίες από τις οποίες εξαρτάστε, ή ο δικός σας οργανισμός, εκτελούν αυτο-φιλοξενούμενο λογισμικό helpdesk που χρειάζεται ενημέρωση.