A Holland Sebezhetőség-feltárási Intézetet (DIVD), egy nonprofit szervezetet, amely a biztonsági hibák bejelentésében és javításában segít, magát is behatolás érte szeptember 21-én. A Help Net Security szerint a támadást egy ágensalapú MI-rendszer vezérelte, és két nulladik napi sebezhetőséget használt ki a Zammadban. Az MI-ügynök Zammad nulladik napi DIVD-behatolás tanulságos esettanulmány mindazok számára, akik érzékeny biztonsági információkat kezelő szervezetekre támaszkodnak.
A nyilvános részletek még korlátozottak, ezért ez a bejegyzés ahhoz tartja magát, ami megerősítést nyert, és elkerüli a találgatást a többi részről.
Mi történt a DIVD-nél szeptember 21-én
A DIVD arról ismert, hogy felfedett rendszereket keres, és értesíti azok tulajdonosait, hogy a problémákat ki lehessen javítani. Szeptember 21-én a saját hálózata vált célponttá. A jelentett támadás ágensalapú volt, ami azt jelenti, hogy egy MI-rendszer bizonyos fokú autonómiával hajtott végre lépéseket, nem pedig egy emberi operátor gépelte be az egyes parancsokat.
A belépési pont a Zammad volt, egy nyílt forráskódú jegykezelő és ügyfélszolgálati platform. A szervezetek az ehhez hasonló eszközöket támogatási kérelmek és belső kommunikáció kezelésére használják. Két korábban ismeretlen hibát, úgynevezett nulladik napi sebezhetőséget – mivel a kihasználásuk idején nem létezett javítás – használtak ki a támadás során.
Az iróniát nehéz nem észrevenni. Egy olyan szervezetet, amelynek a feladata a sebezhetőségek bejelentésének koordinálása, olyan sebezhetőségeken keresztül értek behatolás, amelyeket még senki sem jelentett be. Ez nem gondatlanságra utal. Azt mutatja, hogy bármely szervezet, amely internetről elérhető szoftvert üzemeltet, eltalálhatja egy olyan hiba, amelyről a gyártó még nem tud.
Hogyan működött az MI-ügynök Zammad nulladik napi lánca
A jelentés kulcsszava a „lánc”. A támadó ahelyett, hogy egyetlen hibára támaszkodott volna, két Zammad nulladik napi sebezhetőséget kombinált. A láncolás gyakori technika: az egyik gyengeség támpontot vagy részleges hozzáférést ad, a második pedig valami komolyabbra fordítja azt. Egyik hibának sem kell önmagában katasztrofálisnak lennie ahhoz, hogy a kombináció valódi kárt okozzon.
Ami itt kiemelkedik, az az, hogy ki végezte a láncolást. A biztonsági kutatók régóta számítanak arra, hogy az MI-rendszerek segítenek hibák megtalálásában és kombinálásában, és ezt az incidenst egy ágensalapú MI-támadásként írják le, amely két nulladik napi sebezhetőséget használt egy valós célpont ellen. Maguknak a sebezhetőségeknek a technikai részleteiért korábbi jelentésünk a DIVD Zammad nulladik napi láncról az MI-vezérelt behatolás mögött mélyebbre megy.
Mivel a hibák szerveroldali szoftverben találhatók, a támadás magát az alkalmazást célozta. Nem támaszkodott arra, hogy ellopjon egy jelszót egy felhasználótól, vagy rábírjon egy alkalmazottat egy linkre kattintásra. Ez a megkülönböztetés számít, amikor odajutunk, hogy mit tehetnek és mit nem tehetnek az egyének ez ellen.
Mit változtatnak meg az MI-vezérelt támadások a védekezők számára
Az automatizálás inkább a tempót változtatja meg, mint a fenyegetés természetét. Néhány gyakorlati elmozdulást érdemes megjegyezni:
- Sebesség. Egy automatizált ügynök gyorsabban tud tesztelni, alkalmazkodni és lépéseket kombinálni, mint egy egyedül dolgozó ember, ami csökkenti a védekezők számára rendelkezésre álló időt az észlelésre és a reagálásra.
- Lépték. A szoftver, amely egy célpontot képes vizsgálni, sokra is ráirányítható. A nyilvános felülettel rendelkező népszerű nyílt forráskódú eszközök természetes jelöltek.
- Javítási ablakok. Nulladik napi sebezhetőség esetén nincs előre alkalmazható javítás. Az számít, hogy milyen gyorsan tud a gyártó javítást kiadni, és milyen gyorsan tudják az üzemeltetők telepíteni, amint az létezik.
Mindez nem jelenti azt, hogy a védekezők tehetetlenek. A hálózati szegmentálás, annak korlátozása, hogy egy ügyfélszolgálati szerver mit érhet el, a szokatlan viselkedés figyelése és a rendszerek támogatott verziókon tartása mind csökkenti a kárt, amikor valami váratlan átjut. Az érintett szervezet gyors nyilvános közzététele, ahogy a DIVD tette, szintén segít más Zammad-üzemeltetőknek ellenőrizni a saját beállításaikat.
Mit jelent ez Önnek
A legtöbb olvasó nem üzemeltet ügyfélszolgálati szervert, de sokan használnak olyan szolgáltatásokat, amelyek igen. A támogatási portálok, jegykezelő rendszerek és belső kéréseket kezelő eszközök gyakran neveket, e-mail-címeket és olyan beszélgetések szövegét tárolják, amelyeket az emberek magánjellegűnek hittek. Ha egy Ön által használt szolgáltatás saját üzemeltetésű ügyfélszolgálati szoftvert futtat, egy ilyen hiba felfedheti ezeket az információkat, függetlenül attól, hogy Ön mennyire óvatos.
Itt mutatkoznak meg egy VPN korlátai is. A VPN titkosítja az adatforgalmat az eszköze és a VPN-szerver között, és elrejti az IP-címét az Ön által meglátogatott oldalak elől. Ez értékes nyilvános Wi-Fi-n vagy a nyomkövetés csökkentésében. Semmit sem tesz azonban egy mások által üzemeltetett sebezhető szerver javítása érdekében, és nem tudja megakadályozni, hogy egy támadó kihasználjon egy hibát egy internetről elérhető alkalmazásban. Az ehhez hasonló szerveroldali hibákat a szervert üzemeltető embereknek kell kijavítaniuk.
Ez nem teszi értelmetlenné az adatvédelmi eszközöket. Ez azt jelenti, hogy más problémát kezelnek. Tekintse őket egy rétegnek, nem pedig mindenféle behatolás elleni pajzsnak.
Gyakorlati tanulságok
- Ha Zammadot vagy hasonló ügyfélszolgálati szoftvert üzemeltet, ellenőrizze a verzióját, figyelje a gyártó biztonsági tanácsadásait, és amint elérhetők a javítások, alkalmazza a frissítéseket. Vizsgálja felül, hogy a szerver mit érhet el a belső hálózatán.
- Ha támogatási jegyeket gyűjtő szolgáltatásokat használ, kerülje érzékeny adatok, például jelszavak, azonosítószámok vagy pénzügyi adatok beírását egy jegybe vagy támogatási e-mailbe.
- Használjon egyedi jelszavakat és kétfaktoros hitelesítést, hogy az egyik fiók felfedése ne terjedjen tovább a többi felé.
- Figyelje a értesítéseket azoktól a cégektől, amelyekkel kapcsolatban áll, és legyen óvatos a váratlan üzenetekkel, amelyek egy korábbi támogatási kérésre hivatkoznak.
- Tartson reális elvárásokat a VPN-jével szemben. Az a kapcsolatát védi, nem azokat a szervereket, amelyekhez csatlakozik.
Az MI-ügynök Zammad nulladik napi DIVD-behatolás emlékeztető arra, hogy még a sebezhetőségek bejelentését koordináló csoportokat is eltalálhatják olyan hibák, amelyeket még senki sem jelentett be. A technikai elemzésért olvassa el jelentésünket a Zammad nulladik napi láncról, amely lehetővé tette a DIVD elleni behatolást, majd szánjon néhány percet annak kiderítésére, hogy az Ön által használt szolgáltatások, vagy a saját szervezete futtatnak-e saját üzemeltetésű ügyfélszolgálati szoftvert, amely javításra szorul.




