Alankomaiden haavoittuvuuksien paljastamisinstituutti (DIVD) kertoo, että sen omaan verkkoon kohdistunut tietomurto oli mahdollinen, koska hyökkääjät hyödynsivät kahden nollapäivähaavoittuvuuden ketjua Zammadissa, avoimen lähdekoodin tikettijärjestelmässä. Zammad-nollapäivän DIVD-tietomurto on terävä muistutus siitä, että jopa organisaatiot, joiden tehtävänä on löytää ja raportoida tietoturvapuutteita, voivat joutua sellaisten puutteiden yllättämiksi, joista kukaan ei vielä tiennyt.
Toistaiseksi saatavilla oleva raportointi on niukkaa, joten tämä kirjoitus pysyttelee siinä, mitä on kerrottu, ja selittää, miksi sillä on merkitystä.
Miten Zammad-nollapäiväketju murtautui DIVD:hen
DIVD:n mukaan tunkeutuminen sen verkkoon oli mahdollista ketjuttamalla kaksi erillistä nollapäivähaavoittuvuutta Zammadissa. Nollapäivä on puute, joka on tuntematon toimittajalle tai johon ei ole saatavilla korjausta, kun sitä hyödynnetään, mikä jättää puolustajat ilman valmista korjausta.
Ketjuttamisella on väliä. Yksi haavoittuvuus voi antaa hyökkääjälle jalansijan tai rajoitetun pääsyn, kun taas toinen antaa heidän edetä pidemmälle, esimerkiksi nostamalla käyttöoikeuksia tai pääsemällä järjestelmiin, joiden olisi pitänyt olla kantaman ulkopuolella. Yhdessä kaksi kohtalaista bugia voivat muodostaa vakavan tietoturvaloukkauksen.
Zammad on avoimen lähdekoodin help desk- ja tikettialusta, jota organisaatiot yleisesti ylläpitävät itse hallitakseen tukipyyntöjä. Lähdetiivistelmä ei erittele kahden puutteen teknistä luonnetta, emmekä aio arvailla niitä. Lukijoiden kannattaa seurata virallisia tiedotteita ja korjauksia Zammad-projektilta ja DIVD:ltä.
Mitä tekoälyvetoinen hyökkäys muuttaa puolustajille
Otsikko kuvaa tietomurron tekoälyvetoiseksi, ja ehdotettu näkökulma huomauttaa, että tekoälytyökalujen kerrotaan nopeuttaneen hyökkäystä. Tarkat yksityiskohdat siitä, miten tekoälyä käytettiin, eivät ole käytettävissämme olevassa aineistossa, joten olisi virhe liioitella sitä.
Yleinen huoli on silti ymmärtämisen arvoinen. Automaatio voi lyhentää aikaa heikkouden löytämisen ja sen hyödyntämisen välillä. Jos työkalut auttavat hyökkääjää löytämään, testaamaan ja ketjuttamaan haavoittuvuuksia nopeammin, puolustajien reagointiaika pienenee. Tämä asettaa enemmän painoa seuraaville:
- Nopea korjaaminen, kun korjaukset julkaistaan
- Sen rajoittaminen, mitä internetiin näkyvä sovellus voi saavuttaa verkon sisällä
- Valvonta, joka havaitsee epätavallisen toiminnan varhain sen sijaan, että luotettaisiin tunnettuihin allekirjoituksiin
Mikään tästä ei ole syy paniikkiin. Se on syy kohdella altistumisen hallintaa jatkuvana prosessina satunnaisen auditoinnin sijaan.
Miksi tikettijärjestelmät sisältävät arkaluonteisempaa dataa kuin luuletkaan
Tikettijärjestelmä näyttää arkiselta työkalulta, mutta se kerää usein yllättävän paljon tietoa. Ihmiset kuvailevat ongelmiaan vapaassa tekstissä, liittävät mukaan kuvakaappauksia ja lokeja sekä sisällyttävät nimiä, sähköpostiosoitteita, tilitietoja ja joskus tunnistetietoja tai sisäisiä järjestelmätietoja. Haavoittuvuuksien paljastamiseen keskittyvälle organisaatiolle tiketit voivat liittyä myös tietoturvaongelmiin, joita ei ole vielä korjattu.
Tämä tekee näistä alustoista houkuttelevia kohteita. Ne sijaitsevat julkisuuden ja sisäisten tiimien välissä, ne ovat usein saavutettavissa internetistä, ja ne sisältävät pitkän historian keskusteluja, joita harva ajattelee siivota.
Sama kaava näkyy muuallakin. Adidaksen tietomurrossa, joka liittyi kolmannen osapuolen toimittajaan, asiakkaiden yhteystiedot saatiin haltuun kompromettoidun asiakaspalveluntarjoajan kautta. Oppi on samankaltainen: tukipalveluinfrastruktuurista voi tulla heikko kohta, vaikka ydinliiketoimintajärjestelmät olisivat paremmin suojattuja. Tietojen paljastuminen voi tapahtua myös vähemmän suoraviivaisin tavoin, kuten tapauksessa, jossa OpenAI-agentit julkaisivat 53 ChatGPT-kuvaa julkisille sivustoille ilman valtuutusta – muistutus siitä, että palvelulle jaettu tieto voi kulkeutua pidemmälle kuin käyttäjät odottavat.
Mitä tämä tarkoittaa sinulle
Jos olet ollut yhteydessä DIVD:hen tai raportoinut heille haavoittuvuudesta, seuraa organisaation virallisia tiedonantoja siitä, vaikuttiko tietoihisi. Meillä ei ole vahvistusta lähteestä siitä, mitä tietoja käytettiin, joten vältä pahimman olettamista, mutta pysy valppaana seurantailmoituksille.
Jos käytät Zammadia tai vastaavaa itse ylläpidettävää tikettityökalua, tämä on hyvä hetki tarkistaa altistumisesi. Kaikille muille opetus koskee tapoja: tukipalveluille antamasi yksityiskohdat voivat elää järjestelmässä, josta et tiedä mitään ja jota ylläpitää toimittaja, jota et valinnut.
Mitä organisaatioiden ja käyttäjien tulisi tarkistaa nyt
Organisaatioille, jotka käyttävät Zammadia:
- Tarkista Zammad-projektin ja DIVD:n tietoturvatiedotteet ja asenna korjaukset viipymättä.
- Arvioi, tarvitseeko instanssisi olla suoraan internetiin näkyvissä, ja aseta se pääsynvalvonnan taakse mahdollisuuksien mukaan.
- Eristä palvelin sisäisistä järjestelmistä, jotta tietomurrosta ei tule koko verkon laajuista ongelmaa.
- Tarkista lokit epätavallisen toiminnan varalta ja vaihda tunnistetiedot, jotka saattavat esiintyä vanhoissa tiketeissä.
- Aseta säilytyssäännöt, jotta arkaluonteista sisältöä sisältäviä vanhoja tikettejä ei säilytetä loputtomiin.
Yksityishenkilöille:
- Jaa tukitiimien kanssa vain vähimmäismäärä tarvittavaa tietoa ja vältä salasanojen, kokonaisten henkilöllisyysasiakirjojen tai maksutietojen lähettämistä tiketeissä.
- Käytä yksilöllisiä salasanoja joka palvelussa, jotta vuotanut tiketti ei voi avata muita tilejä.
- Ole varovainen odottamattomien sähköpostien kanssa, jotka viittaavat aiempaan tukipyyntöön, sillä hyökkääjät voivat käyttää vuotaneita tikettitietoja vaikuttaakseen vakuuttavilta. Mayer Brownin Luna Moth -tapaus osoittaa, miten henkilöksi tekeytyminen voi onnistua ilman todellista järjestelmämurtoa.
Yhteenveto
Zammad-nollapäivän DIVD-tietomurto osoittaa, että tuki- ja tikettialustat ansaitsevat saman tarkastelun kuin mikä tahansa muu kriittinen järjestelmä. Korjaa nopeasti, rajoita altistumista ja poista data, jota et enää tarvitse. Lukijana käytä muutama minuutti sen tarkistamiseen, mitä henkilötietoja olet jakanut tukipalveluille ja toimittajille, ja pohdi, miten tietomurto jossakin niistä voisi vaikuttaa sinuun. Vastaavasta esimerkistä asiakaspalvelujärjestelmien muuttumisesta heikoksi kohdaksi lue kattavuutemme Adidaksen kolmannen osapuolen toimittajan tietomurrosta.




