Nizozemski institut za otkrivanje ranjivosti (DIVD), neprofitna organizacija koja pomaže u prijavljivanju i otklanjanju sigurnosnih propusta, i sam je pretrpio proboj 21. rujna. Prema portalu Help Net Security, napad je pokrenuo agentni AI sustav koji je iskoristio dvije zero-day ranjivosti u Zammadu. Proboj DIVD-a putem Zammad zero-day ranjivosti koje je iskoristio AI agent korisna je studija slučaja za svakoga tko se oslanja na organizacije koje barataju osjetljivim sigurnosnim informacijama.

Javno dostupni detalji još su ograničeni, pa se ovaj tekst drži onoga što je potvrđeno i izbjegava nagađanja o ostalom.

Što se dogodilo u DIVD-u 21. rujna

DIVD je poznat po pronalaženju izloženih sustava i obavještavanju njihovih vlasnika kako bi se problemi mogli riješiti. Dana 21. rujna njihova je vlastita mreža postala meta. Prijavljeni napad bio je agentni, što znači da je AI sustav provodio korake s određenim stupnjem autonomije, umjesto da ih čovjek operator upisuje jedan po jedan.

Ulazna točka bio je Zammad, open-source platforma za ticketing i korisničku podršku. Organizacije koriste takve alate za upravljanje zahtjevima za podršku i internu komunikaciju. U napadu su iskorištene dvije prethodno nepoznate ranjivosti, poznate kao zero-day jer u trenutku iskorištavanja nije postojao zakrpa.

Ironiju je teško ne primijetiti. Organizacija čiji je posao koordiniranje otkrivanja ranjivosti pretrpjela je proboj kroz ranjivosti koje još nitko nije prijavio. To ne ukazuje na nemarnost. Pokazuje da svaka organizacija koja pokreće softver dostupan s interneta može biti pogođena propustom za koji njezin dobavljač još ne zna.

Kako je funkcionirao lanac AI agenta i Zammad zero-day ranjivosti

Ključna riječ u izvješćima je "lanac". Umjesto oslanjanja na jednu ranjivost, napadač je kombinirao dvije Zammad zero-day ranjivosti. Lančanje je uobičajena tehnika: jedna slabost daje uporište ili djelomičan pristup, a druga to pretvara u nešto ozbiljnije. Nijedna ranjivost sama po sebi ne mora biti katastrofalna da bi kombinacija prouzročila stvarnu štetu.

Ono što se ovdje ističe jest tko je izvršio lančanje. Sigurnosni istraživači već dugo očekuju da će AI sustavi pomoći u pronalaženju i kombiniranju bugova, a ovaj incident opisuje se kao agentni AI napad koji koristi dvije zero-day ranjivosti protiv stvarne mete. Za tehničke pojedinosti samih ranjivosti, naš prethodni izvještaj o DIVD Zammad zero-day lancu koji stoji za probojem pokrenutim AI-jem ide dublje.

Budući da se ranjivosti nalaze u serverskom softveru, napad je ciljao samu aplikaciju. Nije se oslanjao na krađu korisničke lozinke ili na to da zaposlenik klikne na link. Ta razlika je važna kada dođemo do toga što pojedinci mogu, a što ne mogu učiniti u vezi s tim.

Što napadi pokretani AI-jem mijenjaju za branitelje

Automatizacija mijenja tempo više nego prirodu prijetnje. Nekoliko praktičnih pomaka vrijedi istaknuti:

  • Brzina. Automatizirani agent može testirati, prilagođavati i kombinirati korake brže od čovjeka koji radi sam, što skraćuje vrijeme koje branitelji imaju za primjećivanje i reakciju.
  • Razmjer. Softver koji može sondirati jednu metu može se usmjeriti na mnoge. Popularni open-source alati s javno dostupnim sučeljima prirodni su kandidati.
  • Prozori za zakrpe. Kod zero-day ranjivosti nema zakrpe koju možete primijeniti unaprijed. Važno je koliko brzo dobavljač može izdati ispravak i koliko brzo ga operateri mogu instalirati kad postane dostupan.

Ništa od ovoga ne znači da su branitelji bespomoćni. Segmentacija mreže, ograničavanje čega server za podršku može dosegnuti, praćenje neuobičajenog ponašanja i držanje sustava na podržanim verzijama — sve to smanjuje štetu kada nešto neočekivano prođe. Brzo objavljivanje informacija od strane pogođene organizacije, kao što je DIVD učinio, također pomaže drugim Zammad operaterima da provjere vlastite postavke.

Što to znači za vas

Većina čitatelja ne pokreće server za podršku, ali mnogi koriste usluge koje to čine. Portali za podršku, sustavi za ticketing i alati za interne zahtjeve često sadrže imena, e-mail adrese i tekst razgovora za koje su ljudi pretpostavljali da su privatni. Ako usluga koju koristite pokreće samostalno hostan softver za podršku, ovakva ranjivost mogla bi izložiti te informacije bez obzira na to koliko ste vi pažljivi.

Ovdje također VPN ima svoje granice. VPN šifrira promet između vašeg uređaja i VPN servera te skriva vašu IP adresu od stranica koje posjećujete. To je vrijedno na javnom Wi-Fi-ju ili za smanjenje praćenja. Ne radi ništa da zakrpa ranjivi server koji pokreće netko drugi i ne može spriječiti napadača da iskoristi propust u aplikaciji koja je dostupna s interneta. Ovakve ranjivosti na strani servera moraju popraviti ljudi koji upravljaju serverom.

To ne čini alate za privatnost besmislenima. Znači da rješavaju drugi problem. Tretirajte ih kao jedan sloj, a ne kao štit protiv svake vrste proboja.

Praktični zaključci

  • Ako pokrećete Zammad ili sličan softver za podršku, provjerite svoju verziju, pratite sigurnosne obavijesti dobavljača i primijenite ažuriranja čim ispravci postanu dostupni. Pregledajte čemu server može pristupiti na vašoj internoj mreži.
  • Ako koristite usluge koje prikupljaju zahtjeve za podršku, izbjegavajte stavljati osjetljive podatke poput lozinki, identifikacijskih brojeva ili financijskih podataka u zahtjev ili e-mail podrške.
  • Koristite jedinstvene lozinke i dvofaktorsku autentifikaciju kako izlaganje jednog računa ne bi prešlo na ostale.
  • Pazite na obavijesti tvrtki s kojima poslujete i budite oprezni s neočekivanim porukama koje se pozivaju na prošli zahtjev za podršku.
  • Imajte realna očekivanja od svog VPN-a. On štiti vašu vezu, a ne servere na koje se spajate.

Proboj DIVD-a putem Zammad zero-day ranjivosti koje je iskoristio AI agent podsjetnik je da čak i skupine koje koordiniraju otkrivanje ranjivosti mogu biti pogođene propustima koje još nitko nije prijavio. Za tehničku analizu pročitajte naš izvještaj o Zammad zero-day lancu koji je omogućio proboj DIVD-a, a zatim odvojite nekoliko minuta da provjerite pokreću li usluge o kojima ovisite, ili vaša vlastita organizacija, samostalno hostan softver za podršku koji treba zakrpu.