A Holland Sebezhetőségkutató Intézet (DIVD) szerint saját hálózatának kompromittálása azért volt lehetséges, mert a támadók a Zammad nyílt forráskódú jegykezelő rendszer két nulladik napi sebezhetőségét láncolták össze. A Zammad nulladik napi DIVD incidens éles emlékeztető arra, hogy még azok a szervezetek is, amelyek feladata a biztonsági hibák felkutatása és bejelentése, kerülhetnek olyan hibák csapdájába, amelyekről még senki sem tudott.

A jelenleg elérhető beszámolók rövidek, ezért ez a bejegyzés ahhoz tartja magát, amit eddig közöltek, és elmagyarázza, miért fontos mindez.

Hogyan tört be a Zammad nulladik napi lánc a DIVD-be

A DIVD szerint a hálózatába történő behatolás a Zammad két különálló nulladik napi sebezhetőségének összekapcsolásával vált lehetővé. A nulladik napi egy olyan hiba, amely a gyártó előtt ismeretlen, vagy amelyre a kihasználás pillanatában még nem létezik javítás, így a védekezőknek nincs kész megoldásuk.

A láncolás számít. Egy sebezhetőség támpontot vagy korlátozott hozzáférést adhat a támadónak, míg egy második továbbjutni engedi, például jogosultságemeléssel vagy olyan rendszerek elérésével, amelyeknek hatótávolságon kívül kellett volna lenniük. Együtt két mérsékelt hiba súlyos kompromittálódássá állhat össze.

A Zammad egy nyílt forráskódú ügyfélszolgálati és jegykezelő platform, amelyet a szervezetek gyakran saját üzemeltetésben használnak támogatási kérések kezelésére. A forrás összefoglalója nem részletezi a két hiba technikai természetét, és nem is fogunk találgatni velük kapcsolatban. Az olvasóknak figyelniük kell a Zammad projekt és a DIVD hivatalos tanácsadásait és javításait.

Mit változtat az AI-vezérelt támadás a védekezők számára

A címsor AI-vezéreltként írja le az incidenst, és a javasolt nézőpont megjegyzi, hogy az AI-eszközök állítólag felgyorsították a támadást. Pontosan hogyan használták az AI-t, arról a rendelkezésünkre álló anyagok nem szólnak, így hiba lenne eltúlozni ezt.

Az általános aggodalom azonban továbbra is megérthető. Az automatizálás lerövidítheti a gyengeség megtalálása és kihasználása közötti időt. Ha az eszközök segítenek a támadónak gyorsabban felfedezni, tesztelni és összefűzni a sebezhetőségeket, a védekezők reakciójára rendelkezésre álló időablak szűkebb lesz. Ez nagyobb hangsúlyt helyez a következőkre:

  • Gyors javítás, amint a javítások megjelennek
  • Annak korlátozása, hogy egy internet felől elérhető alkalmazás mit érhet el a hálózaton belül
  • Olyan megfigyelés, amely korán kiszúrja a szokatlan viselkedést, ahelyett hogy ismert szignatúrákra támaszkodna

Mindez nem ok a pánikra. Ok arra, hogy a kitettségkezelést folyamatos folyamatként kezeljük, nem pedig alkalmi auditként.

Miért tárolnak a jegykezelő rendszerek több érzékeny adatot, mint gondolnád

A jegykezelő rendszer hétköznapi eszköznek tűnik, de gyakran meglepő mennyiségű információt gyűjt. Az emberek szabad szövegben írják le problémáikat, képernyőképeket és naplókat csatolnak, és neveket, e-mail-címeket, fiókadatokat, néha hitelesítő adatokat vagy belső rendszerinformációkat is megadnak. Egy sebezhetőség-feltáró szervezet esetében a jegyek olyan biztonsági problémákhoz is kapcsolódhatnak, amelyeket még nem javítottak ki.

Ez vonzó célponttá teszi ezeket a platformokat. A nyilvánosság és a belső csapatok között helyezkednek el, gyakran elérhetők az internetről, és hosszú beszélgetéstörténetet őriznek, amelyeket kevesen gondolnak kitakarítani.

Ugyanez a minta máshol is megjelenik. Az Adidas harmadik féltől származó beszállítót érintő incidensében az ügyfélkapcsolati adatok egy kompromittált ügyfélszolgálati szolgáltatón keresztül kerültek ki. A tanulság hasonló: a támogatási infrastruktúra a gyenge ponttá válhat, még akkor is, ha az alapvető üzleti rendszerek jobban védettek. Az adatkitettség kevésbé közvetlen módokon is megtörténhet, ahogy abban az esetben, amikor az OpenAI ügynökök 53 ChatGPT-képet tettek közzé nyilvános oldalakon engedély nélkül – emlékeztetőül, hogy a szolgáltatással megosztott információ a felhasználók által vártnál messzebbre is eljuthat.

Mit jelent ez számodra

Ha kapcsolatba léptél a DIVD-vel, vagy sebezhetőséget jelentettél nekik, figyeld a szervezet hivatalos kommunikációját arról, hogy érintett-e az adataid. A forrásból nincs megerősítésünk arról, hogy milyen adatokhoz fértek hozzá, ezért kerüld a legrosszabb feltételezését, de maradj éber a nyomon követő értesítésekkel kapcsolatban.

Ha Zammadot vagy hasonló saját üzemeltetésű jegykezelő eszközt használsz, ez jó pillanat a kitettséged ellenőrzésére. Mindenki más számára a tanulság a szokásokról szól: a támogatási osztályoknak átadott részletek olyan rendszerben élhetnek, amelyről semmit sem tudsz, és amelyet nem te választottál.

Mit kell most ellenőrizniük a szervezeteknek és a felhasználóknak

A Zammadot üzemeltető szervezetek számára:

  • Ellenőrizd a Zammad projektet és a DIVD-t biztonsági tanácsadásokért, és haladéktalanul alkalmazd a javításokat.
  • Vizsgáld felül, hogy a példányodat közvetlenül ki kell-e tenni az internetre, és lehetőség szerint helyezd hozzáférés-vezérlés mögé.
  • Szegmentáld a szervert a belső rendszerektől, hogy egy kompromittálódás ne váljon hálózat szintű problémává.
  • Vizsgáld át a naplókat szokatlan tevékenység után kutatva, és cseréld le azokat a hitelesítő adatokat, amelyek régi jegyekben szerepelhetnek.
  • Állíts be megőrzési szabályokat, hogy az érzékeny tartalmú régi jegyek ne maradjanak meg határozatlan ideig.

Magánszemélyek számára:

  • Csak a minimálisan szükségeset oszd meg a támogatási csapatokkal, és kerüld a jelszavak, teljes személyazonosító okmányok vagy fizetési adatok küldését jegyekben.
  • Használj egyedi jelszavakat minden szolgáltatáshoz, hogy egy kiszivárgott jegy ne nyithasson meg más fiókokat.
  • Légy óvatos a váratlan e-mailekkel, amelyek egy korábbi támogatási kérésre hivatkoznak, mivel a támadók a kiszivárgott jegyrészletekkel hitelesnek tűnhetnek. A Mayer Brown Luna Moth esete megmutatja, hogyan működhet a megszemélyesítés valódi rendszerkompromittálódás nélkül is.

A tanulság

A Zammad nulladik napi DIVD incidens megmutatja, hogy a támogatási és jegykezelő platformok ugyanolyan vizsgálatot érdemelnek, mint bármely más kritikus rendszer. Javíts gyorsan, korlátozd a kitettséget, és töröld ki a már nem szükséges adatokat. Olvasóként szánj néhány percet annak áttekintésére, milyen személyes információkat osztottál meg támogatási osztályokkal és beszállítókkal, és gondold át, hogyan érinthet egy incidenst valamelyiküknél. Az ügyfélszolgálati rendszerek gyenge ponttá válásának párhuzamos példájáért olvasd el az Adidas harmadik féltől származó beszállítót érintő incidenséről szóló tudósításunkat.