Nizozemski institut za otkrivanje ranjivosti (DIVD) kaže da je breach njegove vlastite mreže bio moguć jer su napadači iskoristili lanac dviju zero-day ranjivosti u Zammadu, open-source sustavu za tikete. Zammad zero-day DIVD breach oštar je podsjetnik da čak i organizacije čiji je posao pronaći i prijaviti sigurnosne propuste mogu biti pogođene propustima za koje još nitko nije znao.

Dostupno izvješće za sada je kratko, pa se ovaj tekst drži onoga što je navedeno i objašnjava zašto je to važno.

Kako je Zammad zero-day lanac probio DIVD

Prema DIVD-u, upad u njegovu mrežu bio je moguć zahvaljujući lancu dviju odvojenih zero-day ranjivosti u Zammadu. Zero-day je propust koji je nepoznat dobavljaču ili za koji nema dostupne zakrpe u trenutku iskorištavanja, što branitelje ostavlja bez spremnog rješenja.

Lančanje je važno. Jedna ranjivost može napadaču dati uporište ili ograničen pristup, dok mu druga omogućuje da ide dalje, primjerice podizanjem privilegija ili dosezanjem sustava koji su trebali biti izvan dosega. Zajedno, dva umjerena buga mogu se zbrojiti u ozbiljno kompromitiranje.

Zammad je open-source platforma za help desk i tikete koju organizacije često same hostaju kako bi upravljale zahtjevima za podršku. Sažetak izvora ne opisuje tehničku prirodu dviju ranjivosti i nećemo nagađati o njima. Čitatelji bi trebali pratiti službene savjete i zakrpe projekta Zammad i DIVD-a.

Što napad vođen AI-jem mijenja za branitelje

Naslov opisuje breach kao vođen AI-jem, a predloženi kut napominje da su AI alati navodno ubrzali napad. Detalji o tome kako je točno AI korišten nisu u materijalu koji imamo, pa bi bilo pogrešno pretjerivati.

Opća zabrinutost ipak je vrijedna razumijevanja. Automatizacija može skratiti vrijeme između pronalaska slabosti i njezina iskorištavanja. Ako alati pomažu napadaču brže otkriti, testirati i povezati ranjivosti, prozor koji branitelji imaju za reakciju postaje manji. To stavlja veći naglasak na:

  • Brzo krpanje nakon što zakrpe budu objavljene
  • Ograničavanje onoga što aplikacija izložena internetu može dosegnuti unutar mreže
  • Nadzor koji rano uhvati neobično ponašanje, umjesto oslanjanja na poznate potpise

Ništa od ovoga nije razlog za paniku. To je razlog da upravljanje izloženošću tretiramo kao trajni proces, a ne kao povremenu reviziju.

Zašto sustavi za tikete drže više osjetljivih podataka nego što mislite

Sustav za tikete izgleda kao običan alat, ali često prikuplja iznenađujuću količinu informacija. Ljudi opisuju svoje probleme slobodnim tekstom, prilažu snimke zaslona i logove te uključuju imena, e-mail adrese, podatke o računima, a ponekad i vjerodajnice ili informacije o internim sustavima. Za organizaciju koja se bavi otkrivanjem ranjivosti, tiketi se mogu odnositi i na sigurnosne probleme koji još nisu riješeni.

To te platforme čini privlačnim metama. Nalaze se između javnosti i internih timova, često su dostupne s interneta i drže dugu povijest razgovora koju rijetko tko pomisli očistiti.

Isti se obrazac pojavljuje i drugdje. U Adidas breachu koji uključuje trećeg dobavljača, podaci o kontaktu kupaca dobiveni su preko kompromitiranog pružatelja korisničke podrške. Pouka je slična: infrastruktura za podršku može postati slaba točka čak i kada su ključni poslovni sustavi bolje zaštićeni. Izlaganje podataka može se dogoditi i na manje izravne načine, kao u slučaju kada su OpenAI agenti objavili 53 ChatGPT slike na javne stranice bez ovlaštenja, podsjetnik da informacije podijeljene s uslugom mogu putovati dalje od mjesta gdje korisnici očekuju.

Što to znači za vas

Ako ste kontaktirali DIVD ili im prijavili ranjivost, pratite službene komunikacije organizacije o tome je li vaša informacija bila pogođena. Nemamo potvrdu iz izvora o tome kojim se podacima pristupilo, pa izbjegavajte pretpostavljati najgore, ali ostanite pozorni na naknadne obavijesti.

Ako koristite Zammad ili sličan samostalno hostani alat za tikete, ovo je dobar trenutak da provjerite svoju izloženost. Za sve ostale, pouka je o navikama: detalji koje predajete službama za podršku mogu živjeti u sustavu o kojem ne znate ništa, kojim upravlja dobavljač kojeg niste odabrali.

Što organizacije i korisnici trebaju provjeriti sada

Za organizacije koje koriste Zammad:

  • Provjerite projekt Zammad i DIVD za sigurnosne savjete i pravovremeno primijenite zakrpe.
  • Preispitajte treba li vaša instanca biti izravno izložena internetu i stavite je iza kontrola pristupa gdje je moguće.
  • Segmentirajte poslužitelj od internih sustava kako kompromitiranje ne bi postalo problem na razini cijele mreže.
  • Pregledajte logove za neobičnu aktivnost i rotirajte vjerodajnice koje se mogu pojaviti u starim tiketima.
  • Postavite pravila zadržavanja kako se stari tiketi s osjetljivim sadržajem ne bi čuvali neograničeno.

Za pojedince:

  • Podijelite minimum potrebnog s timovima za podršku i izbjegavajte slanje lozinki, cijelih osobnih dokumenata ili podataka o plaćanju u tiketima.
  • Koristite jedinstvene lozinke za svaku uslugu kako procurjeli tiket ne bi mogao otključati druge račune.
  • Budite oprezni s neočekivanim e-mailovima koji se pozivaju na prošli zahtjev za podršku, jer napadači mogu iskoristiti procurjele detalje tiketa kako bi izgledali uvjerljivo. Slučaj Mayer Brown Luna Moth pokazuje kako lažno predstavljanje može funkcionirati čak i bez stvarne kompromitacije sustava.

Ključna pouka

Zammad zero-day DIVD breach pokazuje da platforme za podršku i tikete zaslužuju istu pažnju kao i svaki drugi kritični sustav. Krpajte brzo, ograničite izloženost i očistite podatke koji vam više ne trebaju. Kao čitatelj, odvojite nekoliko minuta da pregledate koje ste osobne informacije podijelili sa službama za podršku i dobavljačima te razmislite kako bi breach kod nekog od njih mogao utjecati na vas. Za paralelni primjer sustava korisničke podrške koji postaju slaba točka, pročitajte našu reportažu o Adidas breachu preko trećeg dobavljača.