Hollannin haavoittuvuuksien paljastusinstituutti (DIVD), voittoa tavoittelematon järjestö, joka auttaa turvallisuuspuutteiden raportoinnissa ja korjaamisessa, joutui itse tietomurron kohteeksi 21. syyskuuta. Help Net Securityn mukaan hyökkäystä ohjasi agenttinen tekoälyjärjestelmä, ja siinä hyödynnettiin kahta Zammadin nollapäivähaavoittuvuutta. AI-agentin Zammad-nollapäivähyökkäys DIVD:tä vastaan on hyödyllinen tapaustutkimus kaikille, jotka luottavat arkaluontoisia turvallisuustietoja käsitteleviin organisaatioihin.

Julkiset yksityiskohdat ovat vielä rajallisia, joten tässä artikkelissa pysytään vahvistetuissa tiedoissa ja vältetään arvailua muiden osalta.

Mitä DIVD:ssä tapahtui 21. syyskuuta

DIVD tunnetaan siitä, että se etsii paljastuneita järjestelmiä ja ilmoittaa niiden omistajille, jotta ongelmat voidaan korjata. 21. syyskuuta sen oma verkko joutui kohteeksi. Raportoitu hyökkäys oli agenttinen, mikä tarkoittaa, että tekoälyjärjestelmä suoritti vaiheita jossain määrin itsenäisesti sen sijaan, että ihmisoperaattori olisi kirjoittanut jokaisen komennon.

Sisäänkäyntipisteenä oli Zammad, avoimen lähdekoodin tiketti- ja helpdesk-alusta. Organisaatiot käyttävät sen kaltaisia työkaluja tukipyyntöjen ja sisäisen viestinnän hallintaan. Hyökkäyksessä hyödynnettiin kahta aiemmin tuntematonta puutetta, jotka tunnetaan nollapäivinä, koska korjausta ei ollut olemassa niiden käyttöhetkellä.

Ironiaa on vaikea olla huomaamatta. Organisaatio, jonka tehtävänä on koordinoida haavoittuvuuksien paljastamista, murrettiin haavoittuvuuksien kautta, joita kukaan ei ollut vielä paljastanut. Tämä ei viittaa huolimattomuuteen. Se osoittaa, että mikä tahansa organisaatio, joka pyörittää internetiin yhteydessä olevaa ohjelmistoa, voi joutua puutteen kohteeksi, josta sen toimittaja ei vielä tiedä.

Miten AI-agentin Zammad-nollapäiväketju toimi

Raportoinnin avainsana on "ketju". Sen sijaan, että olisi turvautunut yhteen puutteeseen, hyökkääjä yhdisti kaksi Zammadin nollapäivähaavoittuvuutta. Ketjuttaminen on yleinen tekniikka: yksi heikkous antaa jalansijan tai osittaisen pääsyn, ja toinen muuttaa sen vakavammaksi. Kummankaan puutteen ei tarvitse yksinään olla katastrofaalinen, jotta yhdistelmä aiheuttaa todellista vahinkoa.

Silmiinpistävää tässä on se, kuka ketjutti. Turvallisuustutkijat ovat kauan odottaneet tekoälyjärjestelmien auttavan virheiden löytämisessä ja yhdistämisessä, ja tämä tapaus kuvataan agenttisena tekoälyhyökkäyksenä, jossa käytettiin kahta nollapäivähaavoittuvuutta todellista kohdetta vastaan. Itse haavoittuvuuksien teknisiin yksityiskohtiin paneudutaan tarkemmin aiemmassa raportissamme DIVD:n Zammad-nollapäiväketjusta AI-vetoisen tietomurron takana.

Koska puutteet sijaitsevat palvelinohjelmistossa, hyökkäys kohdistui itse sovellukseen. Se ei perustunut salasanan varastamiseen käyttäjältä tai työntekijän houkuttelemiseen klikkaamaan linkkiä. Tällä erottelulla on merkitystä, kun mietimme, mitä yksityishenkilöt voivat tehdä asialle ja mitä eivät.

Mitä tekoälyvetoiset hyökkäykset muuttavat puolustajille

Automaatio muuttaa enemmän tahtia kuin uhan luonnetta. Muutama käytännön muutos on syytä huomata:

  • Nopeus. Automaattinen agentti voi testata, mukautua ja yhdistää vaiheita nopeammin kuin yksin työskentelevä ihminen, mikä lyhentää puolustajien aikaa havaita ja reagoida.
  • Mittakaava. Ohjelmisto, joka voi tutkia yhtä kohdetta, voidaan suunnata moneen. Suositut avoimen lähdekoodin työkalut, joissa on julkisia käyttöliittymiä, ovat luonnollisia ehdokkaita.
  • Paikkausikkunat. Nollapäivähaavoittuvuuden kohdalla ei ole korjausta, jota voisi soveltaa etukäteen. Merkitystä on sillä, miten nopeasti toimittaja saa korjauksen ulos ja miten nopeasti operaattorit voivat asentaa sen, kun se on olemassa.

Mikään tästä ei tarkoita, että puolustajat olisivat avuttomia. Verkon segmentointi, helpdesk-palvelimen yhteyksien rajoittaminen, epätavallisen toiminnan seuranta ja järjestelmien pitäminen tuetuissa versioissa vähentävät kaikki vahinkoja, kun jotain odottamatonta pääsee läpi. Asianomaisen organisaation nopea tiedottaminen, kuten DIVD on tehnyt, auttaa myös muita Zammad-operaattoreita tarkistamaan omat asetuksensa.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät pyöritä helpdesk-palvelinta, mutta monet käyttävät palveluita, jotka tekevät niin. Tukiportaalit, tikettijärjestelmät ja sisäiset pyyntötyökalut sisältävät usein nimiä, sähköpostiosoitteita ja keskustelujen tekstiä, joiden ihmiset olettivat olevan yksityisiä. Jos käyttämäsi palvelu pyörittää itse isännöityä helpdesk-ohjelmistoa, tällainen puute voisi paljastaa nämä tiedot riippumatta siitä, miten huolellinen itse olet.

Tässä myös VPN:llä on rajansa. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Tämä on arvokasta julkisessa Wi-Fi-verkossa tai seurannan vähentämisessä. Se ei tee mitään jonkun toisen pyörittämän haavoittuvan palvelimen paikkaamiseksi, eikä se voi estää hyökkääjää hyödyntämästä puutetta sovelluksessa, joka on saavutettavissa internetistä. Tällaiset palvelinpuolen puutteet on korjattava palvelinta pyörittävien ihmisten toimesta.

Tämä ei tee yksityisyystyökaluista hyödyttömiä. Se tarkoittaa, että ne ratkaisevat eri ongelman. Kohtele niitä yhtenä kerroksena, ei kilpenä kaikenlaisia tietomurtoja vastaan.

Käytännön johtopäätökset

  • Jos pyörität Zammadia tai vastaavaa helpdesk-ohjelmistoa, tarkista versiosi, seuraa toimittajan turvallisuustiedotteita ja asenna päivitykset heti, kun korjauksia on saatavilla. Käy läpi, mihin palvelin voi päästä sisäverkossasi.
  • Jos käytät palveluita, jotka keräävät tukipyyntöjä, vältä arkaluontoisten tietojen, kuten salasanojen, henkilötunnusten tai taloustietojen, syöttämistä tikettiin tai tukisähköpostiin.
  • Käytä yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista, jotta yhden tilin paljastuminen ei ketjuunnu muihin.
  • Seuraa ilmoituksia yrityksiltä, joiden kanssa asioit, ja suhtaudu varoen odottamattomiin viesteihin, jotka viittaavat aiempaan tukipyyntöön.
  • Pidä realistiset odotukset VPN:stäsi. Se suojaa yhteyttäsi, ei palvelimia, joihin yhdistät.

AI-agentin Zammad-nollapäivähyökkäys DIVD:tä vastaan on muistutus siitä, että jopa haavoittuvuuksien paljastamista koordinoivat ryhmät voivat joutua puutteiden kohteeksi, joista kukaan ei ole vielä raportoinut. Teknisen erittelyn osalta lue raporttimme Zammad-nollapäiväketjusta, joka mahdollisti DIVD:n tietomurron, ja käytä sitten muutama minuutti selvittääksesi, pyörittävätkö käyttämäsi palvelut tai oma organisaatiosi itse isännöityä helpdesk-ohjelmistoa, joka tarvitsee paikkausta.