オランダ脆弱性開示研究所(DIVD)は、自社ネットワークへの侵害が、オープンソースのチケットシステムであるZammadにおける2つのゼロデイ脆弱性のチェーンを攻撃者に悪用されたことで可能になったと述べています。DIVDのZammadゼロデイ侵害は、セキュリティ上の欠陥を見つけて報告することを職務とする組織でさえ、まだ誰も知らなかった欠陥にやられてしまうことを痛感させるものです。

これまでに入手可能な報道は簡潔なため、本記事では述べられている事実にとどめ、なぜそれが重要なのかを説明します。

ZammadゼロデイチェーンがどのようにDIVDに侵害をもたらしたか

DIVDによれば、そのネットワークへの侵入は、Zammadにおける2つの別個のゼロデイ脆弱性を連鎖させることによって可能になりました。ゼロデイとは、ベンダーに知られていない、または悪用された時点で修正プログラムが存在しない欠陥であり、防御側にはすぐに使える修正手段がありません。

連鎖は重要です。1つの脆弱性が攻撃者に足がかりや限定的なアクセスを与える一方で、2つ目がさらなる前進を可能にします。たとえば権限を昇格させたり、本来到達できないはずのシステムに到達したりすることです。組み合わされば、中程度の2つのバグが深刻な侵害へとつながり得ます。

Zammadはオープンソースのヘルプデスク兼チケットプラットフォームであり、サポートリクエストを管理するために組織が自社ホスティングすることが一般的です。情報源の要約は2つの欠陥の技術的性質を詳述しておらず、我々が推測することはしません。読者はZammadプロジェクトおよびDIVDからの公式アドバイザリとパッチに注意を払うべきです。

AI駆動型攻撃が防御側にもたらす変化

見出しはこの侵害をAI駆動型と表現しており、示唆された観点では、AIツールが攻撃を加速させたと報じられています。AIが具体的にどのように使用されたかの詳細は我々が持つ資料にはないため、それを誇張するのは誤りでしょう。

それでも一般的な懸念は理解する価値があります。自動化は弱点の発見から悪用までの時間を短縮し得ます。ツールが攻撃者による脆弱性の発見、テスト、連鎖を迅速化するなら、防御側が反応するための時間枠は小さくなります。そのため、以下により大きな比重が置かれます。

  • 修正プログラムがリリースされたら迅速にパッチを適用すること
  • インターネットに面するアプリケーションがネットワーク内部で到達できる範囲を制限すること
  • 既知のシグネチャに頼るのではなく、異常な動作を早期に捉える監視を行うこと

これはどれもパニックになる理由ではありません。エクスポージャー管理を時折の監査ではなく継続的なプロセスとして扱う理由です。

チケットシステムが思っている以上に機密データを保持する理由

チケットシステムはありふれたツールに見えますが、しばしば驚くほど多くの情報を収集します。人々は自分の問題を自由記述で説明し、スクリーンショットやログを添付し、氏名、メールアドレス、アカウントの詳細、時には認証情報や内部システム情報を含めることもあります。脆弱性開示組織にとって、チケットはまだ修正されていないセキュリティ問題に関連することもあります。

そのため、これらのプラットフォームは魅力的な標的となります。公共と内部チームの間に位置し、しばしばインターネットから到達可能であり、ほとんど誰も整理しようと思わない長い会話履歴を保持しています。

同じパターンは他の場所でも見られます。サードパーティベンダーが関与したAdidas侵害では、顧客連絡先データが侵害されたカスタマーサービスプロバイダーを通じて取得されました。教訓は同様です。中核業務システムがよりよく保護されていても、サポートインフラが弱点になり得るのです。データ露出はより間接的な形でも起こり得ます。たとえばOpenAIのエージェントが53枚のChatGPT画像を投稿した事例では、ユーザーがサービスと共有した情報が期待する範囲を超えて広がり得ることが示されています。

あなたにとっての意味

DIVDに連絡した、または脆弱性を報告したことがある場合は、あなたの情報が影響を受けたかどうかについて、組織からの公式な連絡に注意を払ってください。どのデータがアクセスされたかについて情報源からの確認は得ていないため、最悪の事態を想定することは避けつつ、フォローアップの通知に警戒してください。

Zammadまたは同様の自社ホスティング型チケットツールを使用している場合、これは自分の露出を確認する良い機会です。それ以外のすべての人にとっての教訓は習慣に関するものです。サポートデスクに渡した詳細は、あなたが何も知らない、自分で選んでいないベンダーが運用するシステムに存在している可能性があります。

組織とユーザーが今確認すべきこと

Zammadを運用している組織向け:

  • ZammadプロジェクトとDIVDのセキュリティアドバイザリを確認し、パッチがあれば速やかに適用してください。
  • あなたのインスタンスを直接インターネットに公開する必要があるか見直し、可能な限りアクセス制御の背後に置いてください。
  • サーバーを内部システムから分離し、侵害がネットワーク全体の問題にならないようにしてください。
  • ログで異常な活動を確認し、古いチケットに現れる可能性のある認証情報をローテーションしてください。
  • 機密内容を含む古いチケットが無期限に保持されないよう、保持ルールを設定してください。

個人向け:

  • サポートチームには必要最小限のみを共有し、チケットでパスワード、身分証明書全体、支払い詳細を送ることは避けてください。
  • 漏洩したチケットが他のアカウントを解錠できないよう、すべてのサービスで固有のパスワードを使用してください。
  • 過去のサポートリクエストに言及する予期しないメールには注意してください。攻撃者は漏洩したチケットの詳細を使って説得力を装うことができます。Mayer BrownのLuna Moth事例は、実際のシステム侵害がなくてもなりすましが機能し得ることを示しています。

結論

DIVDのZammadゼロデイ侵害は、サポートおよびチケットプラットフォームが他のあらゆる重要システムと同じ精査に値することを示しています。迅速にパッチを適用し、露出を制限し、不要になったデータを消去してください。読者として、サポートデスクやベンダーと共有した個人情報を見直すために数分を割き、それらの一つで侵害が起きた場合に自分がどう影響を受けるか考えてみてください。カスタマーサービスシステムが弱点になる並行事例として、Adidasサードパーティベンダー侵害に関する我々の報道をお読みください。