Institut Kerentanan Belanda (DIVD), sebuah organisasi nirlaba yang membantu melaporkan dan memperbaiki celah keamanan, sendiri menjadi korban peretasan pada 21 September. Menurut Help Net Security, serangan tersebut digerakkan oleh sistem AI agentik dan mengeksploitasi dua kerentanan zero-day di Zammad. Peretasan DIVD melalui zero-day Zammad oleh agen AI ini menjadi studi kasus yang berguna bagi siapa pun yang mengandalkan organisasi yang menangani informasi keamanan sensitif.

Detail publik masih terbatas, jadi tulisan ini hanya berpegang pada apa yang telah dikonfirmasi dan menghindari spekulasi terhadap sisanya.

Apa yang Terjadi di DIVD pada 21 September

DIVD dikenal karena menemukan sistem yang terekspos dan memberi tahu pemiliknya agar masalah dapat diperbaiki. Pada 21 September, jaringannya sendiri menjadi sasaran. Serangan yang dilaporkan bersifat agentik, artinya sistem AI menjalankan langkah-langkah dengan tingkat otonomi tertentu alih-alih operator manusia yang mengetik setiap perintah.

Titik masuknya adalah Zammad, platform tiket dan helpdesk sumber terbuka. Organisasi menggunakan alat semacam itu untuk mengelola permintaan dukungan dan komunikasi internal. Dua celah yang sebelumnya tidak diketahui, yang disebut zero-day karena belum ada patch saat digunakan, dieksploitasi dalam serangan tersebut.

Ironinya sulit untuk dilewatkan. Organisasi yang tugasnya mengoordinasikan pengungkapan kerentanan justru ditembus melalui kerentanan yang belum diungkapkan oleh siapa pun. Itu tidak menunjukkan kelalaian. Itu menunjukkan bahwa organisasi mana pun yang menjalankan perangkat lunak yang menghadap internet dapat terkena celah yang bahkan belum diketahui vendornya.

Bagaimana Rantai Zero-Day Zammad oleh Agen AI Bekerja

Kata kunci dalam laporan tersebut adalah "rantai." Alih-alih mengandalkan satu celah, penyerang menggabungkan dua zero-day Zammad. Perantaian adalah teknik yang umum: satu kelemahan memberikan pijakan atau akses sebagian, dan yang kedua mengubahnya menjadi sesuatu yang lebih serius. Tidak ada celah yang perlu bersifat katastrofik sendirian agar kombinasinya menimbulkan kerusakan nyata.

Yang menonjol di sini adalah siapa yang melakukan perantaian tersebut. Peneliti keamanan telah lama memperkirakan sistem AI akan membantu menemukan dan menggabungkan bug, dan insiden ini digambarkan sebagai serangan AI agentik yang menggunakan dua zero-day terhadap target nyata. Untuk detail teknis dari kerentanan itu sendiri, laporan kami sebelumnya tentang rantai zero-day Zammad DIVD di balik peretasan yang digerakkan AI membahasnya lebih dalam.

Karena celah tersebut berada di perangkat lunak server, serangan menargetkan aplikasi itu sendiri. Serangan tidak mengandalkan pencurian kata sandi dari pengguna atau menipu karyawan agar mengklik tautan. Perbedaan itu penting ketika kita sampai pada apa yang bisa dan tidak bisa dilakukan individu terhadapnya.

Apa yang Diubah Serangan Berbasis AI bagi Para Defenders

Otomatisasi mengubah kecepatan lebih daripada sifat ancamannya. Beberapa pergeseran praktis perlu dicatat:

  • Kecepatan. Agen otomatis dapat menguji, beradaptasi, dan menggabungkan langkah lebih cepat daripada manusia yang bekerja sendiri, yang mempersempit waktu yang dimiliki defender untuk menyadari dan merespons.
  • Skala. Perangkat lunak yang dapat menyelidiki satu target dapat diarahkan ke banyak target. Alat sumber terbuka populer dengan antarmuka yang menghadap publik adalah kandidat alami.
  • Jendela patch. Dengan zero-day tidak ada patch yang bisa diterapkan sebelumnya. Yang penting adalah seberapa cepat vendor dapat merilis perbaikan dan seberapa cepat operator dapat memasangnya setelah tersedia.

Semua ini tidak berarti defender tidak berdaya. Segmentasi jaringan, membatasi apa yang dapat dijangkau server helpdesk, memantau perilaku tidak biasa, dan menjaga sistem pada versi yang didukung semuanya mengurangi kerusakan ketika sesuatu yang tak terduga berhasil lolos. Pengungkapan yang cepat oleh organisasi yang terdampak, seperti yang telah dilakukan DIVD, juga membantu operator Zammad lain memeriksa pengaturan mereka sendiri.

Apa Artinya Ini bagi Anda

Sebagian besar pembaca tidak menjalankan server helpdesk, tetapi banyak yang menggunakan layanan yang menjalankannya. Portal dukungan, sistem tiket, dan alat permintaan internal sering kali menyimpan nama, alamat email, dan teks percakapan yang dianggap orang sebagai privat. Jika layanan yang Anda gunakan menjalankan perangkat lunak helpdesk yang di-host sendiri, celah seperti ini dapat mengekspos informasi tersebut terlepas dari seberapa berhati-hati Anda.

Di sinilah VPN juga memiliki keterbatasan. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN serta menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. Itu berharga di Wi-Fi publik atau untuk mengurangi pelacakan. VPN tidak melakukan apa pun untuk menambal server rentan yang dijalankan orang lain, dan tidak dapat menghentikan penyerang mengeksploitasi celah pada aplikasi yang dapat dijangkau dari internet. Celah sisi server seperti ini harus diperbaiki oleh orang-orang yang mengoperasikan server.

Itu tidak membuat alat privasi menjadi tidak berguna. Itu berarti alat tersebut menangani masalah yang berbeda. Perlakukan mereka sebagai satu lapisan, bukan perisai terhadap segala jenis peretasan.

Poin Penting Praktis

  • Jika Anda menjalankan Zammad atau perangkat lunak helpdesk serupa, periksa versi Anda, pantau laporan keamanan vendor, dan terapkan pembaruan segera setelah perbaikan tersedia. Tinjau apa yang dapat dijangkau server tersebut di jaringan internal Anda.
  • Jika Anda menggunakan layanan yang mengumpulkan tiket dukungan, hindari memasukkan detail sensitif seperti kata sandi, nomor identitas, atau data keuangan ke dalam tiket atau email dukungan.
  • Gunakan kata sandi unik dan autentikasi dua faktor agar paparan satu akun tidak menjalar ke akun lain.
  • Perhatikan pemberitahuan dari perusahaan yang Anda berurusan dengan mereka, dan berhati-hatilah terhadap pesan tak terduga yang merujuk pada permintaan dukungan sebelumnya.
  • Tetap realistis terhadap ekspektasi Anda pada VPN. VPN melindungi koneksi Anda, bukan server yang Anda hubungi.

Peretasan DIVD melalui zero-day Zammad oleh agen AI ini menjadi pengingat bahwa bahkan kelompok yang mengoordinasikan pengungkapan kerentanan dapat tertangkap oleh celah yang belum dilaporkan siapa pun. Untuk uraian teknisnya, baca laporan kami tentang rantai zero-day Zammad yang memungkinkan peretasan DIVD, lalu luangkan beberapa menit untuk mengetahui apakah layanan yang Anda andalkan, atau organisasi Anda sendiri, menjalankan perangkat lunak helpdesk yang di-host sendiri yang perlu ditambal.