Lembaga Kerentanan Belanda atau Dutch Institute for Vulnerability Disclosure (DIVD) menyatakan bahwa pelanggaran terhadap jaringannya sendiri dapat terjadi karena penyerang mengeksploitasi rantai dua kerentanan zero-day di Zammad, sistem tiket sumber terbuka. Pelanggaran DIVD melalui zero-day Zammad ini menjadi pengingat tajam bahwa bahkan organisasi yang tugasnya menemukan dan melaporkan celah keamanan pun dapat terjebak oleh cacat yang belum diketahui siapa pun.

Laporan yang tersedia sejauh ini masih singkat, jadi tulisan ini hanya berpegang pada apa yang telah dinyatakan dan menjelaskan mengapa hal itu penting.

Bagaimana rantai zero-day Zammad menembus DIVD

Menurut DIVD, intrusi ke jaringannya dimungkinkan dengan merangkai dua kerentanan zero-day yang terpisah di Zammad. Zero-day adalah cacat yang tidak diketahui oleh vendor atau belum memiliki patch saat dieksploitasi, sehingga para defender tidak memiliki perbaikan yang siap tersedia.

Perangkaian itu penting. Satu kerentanan dapat memberi penyerang pijakan atau akses terbatas, sementara kerentanan kedua memungkinkan mereka melangkah lebih jauh, misalnya dengan menaikkan hak istimewa atau mencapai sistem yang seharusnya di luar jangkauan. Jika digabungkan, dua bug yang tergolong sedang dapat berujung pada kompromi yang serius.

Zammad adalah platform help desk dan tiket sumber terbuka, yang umumnya dihosting sendiri oleh organisasi untuk mengelola permintaan dukungan. Ringkasan sumber tidak merinci sifat teknis dari kedua cacat tersebut, dan kami tidak akan menebak-nebak. Pembaca sebaiknya menantikan advisory resmi dan patch dari proyek Zammad dan dari DIVD.

Apa yang diubah serangan berbasis AI bagi para defender

Judul utamanya menggambarkan pelanggaran ini sebagai berbasis AI, dan sudut pandang yang disarankan mencatat bahwa perkakas AI dilaporkan mempercepat serangan. Rincian tentang bagaimana tepatnya AI digunakan tidak ada dalam materi yang kami miliki, jadi akan menjadi kesalahan jika membesar-besarkannya.

Kekhawatiran umumnya tetap layak dipahami. Otomatisasi dapat memperpendek waktu antara menemukan kelemahan dan mengeksploitasinya. Jika perkakas membantu penyerang menemukan, menguji, dan merangkai kerentanan dengan lebih cepat, jendela yang dimiliki defender untuk bereaksi menjadi lebih kecil. Hal itu menambah bobot pada:

  • Patch cepat begitu perbaikan dirilis
  • Membatasi apa yang dapat dijangkau aplikasi yang menghadap internet di dalam jaringan
  • Pemantauan yang menangkap perilaku tidak biasa lebih awal, alih-alih mengandalkan signature yang diketahui

Tidak ada satu pun dari ini yang menjadi alasan untuk panik. Ini adalah alasan untuk memperlakukan manajemen eksposur sebagai proses berkelanjutan, bukan audit sesekali.

Mengapa sistem tiket menyimpan lebih banyak data sensitif daripada yang Anda kira

Sistem tiket tampak seperti alat biasa, tetapi sering kali mengumpulkan informasi dalam jumlah yang mengejutkan. Orang-orang mendeskripsikan masalah mereka dalam teks bebas, melampirkan tangkapan layar dan log, serta mencantumkan nama, alamat email, detail akun, dan terkadang kredensial atau informasi sistem internal. Bagi organisasi pengungkapan kerentanan, tiket juga dapat berkaitan dengan masalah keamanan yang belum diperbaiki.

Itu membuat platform ini menjadi target yang menarik. Platform ini berada di antara publik dan tim internal, sering kali dapat dijangkau dari internet, dan menyimpan riwayat percakapan panjang yang hanya sedikit orang yang terpikir untuk membersihkannya.

Pola yang sama muncul di tempat lain. Dalam pelanggaran Adidas yang melibatkan vendor pihak ketiga, data kontak pelanggan diperoleh melalui penyedia layanan pelanggan yang terkompromi. Pelajarannya serupa: infrastruktur dukungan dapat menjadi titik lemah bahkan ketika sistem bisnis inti lebih terlindungi. Paparan data juga dapat terjadi dengan cara yang kurang langsung, seperti dalam kasus ketika agen OpenAI memposting 53 gambar ChatGPT ke situs publik tanpa otorisasi, sebuah pengingat bahwa informasi yang dibagikan kepada suatu layanan dapat berpindah ke tempat yang tidak diduga pengguna.

Apa Artinya Ini Bagi Anda

Jika Anda pernah menghubungi DIVD atau melaporkan kerentanan kepada mereka, nantikan komunikasi resmi dari organisasi tersebut tentang apakah informasi Anda terdampak. Kami tidak memiliki konfirmasi dari sumber tentang data apa yang diakses, jadi hindari berasumsi yang terburuk, tetapi tetap waspada terhadap pemberitahuan lanjutan.

Jika Anda menggunakan Zammad atau alat tiket self-hosted serupa, ini adalah momen yang baik untuk memeriksa eksposur Anda. Bagi semua orang lainnya, pelajarannya berkaitan dengan kebiasaan: detail yang Anda serahkan kepada meja dukungan mungkin hidup dalam sistem yang tidak Anda ketahui apa pun, yang dijalankan oleh vendor yang tidak Anda pilih.

Apa yang harus diperiksa organisasi dan pengguna sekarang

Bagi organisasi yang menjalankan Zammad:

  • Periksa proyek Zammad dan DIVD untuk advisory keamanan dan terapkan patch apa pun dengan segera.
  • Tinjau apakah instans Anda perlu diekspos langsung ke internet, dan tempatkan di belakang kontrol akses bila memungkinkan.
  • Segmentasikan server dari sistem internal agar kompromi tidak menjadi masalah seluruh jaringan.
  • Tinjau log untuk aktivitas tidak biasa dan rotasi kredensial yang mungkin muncul di tiket lama.
  • Tetapkan aturan retensi agar tiket lama dengan konten sensitif tidak disimpan tanpa batas.

Bagi individu:

  • Bagikan seminimal mungkin yang diperlukan kepada tim dukungan, dan hindari mengirim kata sandi, dokumen identitas lengkap, atau detail pembayaran di tiket.
  • Gunakan kata sandi unik untuk setiap layanan agar tiket yang bocor tidak dapat membuka akun lain.
  • Berhati-hatilah dengan email tak terduga yang merujuk pada permintaan dukungan sebelumnya, karena penyerang dapat menggunakan detail tiket yang bocor agar tampak meyakinkan. Kasus Mayer Brown Luna Moth menunjukkan bagaimana peniruan identitas dapat bekerja bahkan tanpa kompromi sistem yang sesungguhnya.

Intinya

Pelanggaran DIVD melalui zero-day Zammad menunjukkan bahwa platform dukungan dan tiket layak mendapatkan pengawasan yang sama seperti sistem kritis lainnya. Patch dengan cepat, batasi eksposur, dan bersihkan data yang tidak lagi Anda butuhkan. Sebagai pembaca, luangkan beberapa menit untuk meninjau informasi pribadi apa yang telah Anda bagikan kepada meja dukungan dan vendor, serta pertimbangkan bagaimana pelanggaran di salah satunya dapat memengaruhi Anda. Untuk contoh paralel tentang sistem layanan pelanggan yang menjadi titik lemah, baca liputan kami tentang pelanggaran vendor pihak ketiga Adidas.