헬프 데스크는 조직이 운영하는 가장 신뢰받는 수신함 중 하나입니다. 고객들은 계정 세부 정보, 오류 로그, 이름, 때로는 문서까지 붙여넣으면서 데이터가 플랫폼 뒤에서 안전하게 보관되고 있다고 믿습니다. 네덜란드 취약점 공개 연구소(DIVD)를 대상으로 사용된 것으로 보고된 Zammad 제로데이 원격 코드 실행 체인은 이러한 신뢰가 전적으로 티켓을 보관하는 소프트웨어에 달려 있다는 점을 상기시켜 줍니다.
보고서에 따르면, 두 가지 Zammad 제로데이 취약점이 세션 하이재킹, 원격 명령 실행, 그리고 기반 서버에 대한 잠재적 루트 접근을 가능하게 합니다. Zammad는 오픈소스 티켓팅 및 헬프 데스크 플랫폼입니다. 원문 기사의 세부 사항은 제한적이므로, 이 글은 보고된 내용에만 충실하고 기술적 세부 사항을 추측하지 않습니다.
Zammad 제로데이가 어떻게 연쇄되었는가
핵심은 연쇄에 관한 이야기입니다. 각각의 결함이 그 자체로 치명적일 필요는 없지만, 결합되면 심각해질 수 있습니다. 보고에 따르면, 첫 번째 취약점은 공격자가 세션을 하이재킹할 수 있게 해주며, 이는 비밀번호를 모르고도 인증된 사용자의 접근 권한을 탈취하는 것을 의미합니다. 두 번째는 원격 명령 실행을 허용하여 공격자가 Zammad를 호스팅하는 서버에서 명령을 실행할 수 있게 합니다. 여기서부터 루트 접근이 잠재적 결과로 설명되며, 이는 공격자가 기계를 완전히 장악할 수 있음을 의미합니다.
이 패턴은 심각한 침입에서 흔히 나타납니다. 하나의 버그가 발판을 마련하고, 다른 하나가 그 발판을 장악으로 전환합니다. 또한 방어자들이 중간 심각도 문제를 심각하게 다루어야 하는 이유를 설명해 줍니다. 그것들이 연쇄의 첫 번째 고리가 될 수 있기 때문입니다.
DIVD 침해가 어떻게 전개되었는지를 포함한 전체 공격 서사를 보려면, 이전 보도를 참조하십시오: AI 에이전트, 두 개의 Zammad 제로데이를 연쇄하여 DIVD 침해 및 DIVD: AI 에이전트, 침해에서 두 개의 Zammad 제로데이 악용.
침해된 헬프 데스크가 노출하는 것
헬프 데스크 서버는 사람들이 일반적으로 생각하는 것보다 더 많은 것을 보관합니다. 조직이 이를 어떻게 사용하는지에 따라, 침해된 인스턴스는 다음을 노출할 수 있습니다:
- 지원 티켓 및 그에 첨부된 전체 대화 기록
- 고객 이름, 이메일 주소 및 기타 연락처 세부 정보
- 고객이 업로드한 스크린샷, 로그 또는 문서와 같은 첨부 파일
- 직원이 고객이나 사건에 대해 작성한 내부 메모
- 서버에 저장된 자격 증명, API 토큰 또는 통합 설정
루트 접근은 위험을 더욱 높입니다. 호스트를 장악한 공격자는 애플리케이션의 데이터에만 국한되지 않습니다. 같은 기계의 다른 서비스에 접근하고, 구성 파일을 읽고, 서버를 네트워크 다른 곳으로 가는 발판으로 사용할 수 있습니다. 이것이 헬프 데스크 침해가 국한된 사건이 아니라 더 광범위한 사고가 될 수 있는 이유입니다.
DIVD 사례는 DIVD 자체가 취약점이 보고되고 수정되도록 돕는 보안 조직이라는 점에서도 주목할 만합니다. 이 작업에 집중하는 그룹이 영향을 받을 수 있다면, 자체 호스팅 도구를 운영하는 모든 조직은 자신이 가능한 표적이라고 가정해야 합니다. AI 기반 침해를 가능하게 한 Zammad 제로데이 체인에 관한 저희 글에서 그 맥락을 다루고 있습니다.
Zammad 관리자가 지금 해야 할 일
Zammad를 운영한다면, 이것을 일상적인 작업이 아닌 우선순위 검토로 다루십시오.
- 공식 수정 사항을 확인하십시오. Zammad 프로젝트의 보안 권고를 주시하고, 패치나 업데이트가 제공되는 즉시 적용하십시오. 버전 세부 사항에 대해 제3자 요약에 의존하지 마십시오.
- 노출을 제한하십시오. 인스턴스가 공개 인터넷에서 접근 가능할 필요가 없다면, 패치할 때까지 VPN, IP 허용 목록 또는 리버스 프록시 규칙으로 접근을 제한하십시오.
- 세션을 무효화하십시오. 세션 하이재킹이 보고된 연쇄의 일부이므로, 업데이트 후 강제 로그아웃과 세션 비밀 회전을 고려하십시오.
- 자격 증명을 교체하십시오. 관리자 비밀번호, API 토큰 및 서버에 저장된 모든 비밀을 변경하십시오. 특히 침해가 의심되는 경우에는 더욱 그렇습니다.
- 로그를 검토하십시오. 비정상적인 관리자 로그인, 예상치 못한 명령, 새 계정 또는 이상한 아웃바운드 연결을 찾으십시오.
- 최소 권한으로 실행하십시오. 애플리케이션이 필요 이상의 시스템 권한으로 실행되지 않도록 하고, 백업을 서버와 떨어진 곳에 보관하십시오.
고객이 노출을 제한하기 위해 할 수 있는 일
이것이 당신에게 의미하는 것
대부분의 사람들은 조직이 사용하는 헬프 데스크 소프트웨어를 패치할 수 없지만, 침해가 발생했을 때 걸려 있는 위험을 줄일 수는 있습니다.
- 티켓에 덜 공유하십시오. 비밀번호, 전체 신분증 번호, 결제 세부 정보 또는 민감한 문서를 지원 티켓을 통해 보내지 마십시오. 요청이 정말로 그것들을 필요로 한다면, 더 안전한 채널이 있는지 물어보십시오.
- 첨부하기 전에 삭제하십시오. 스크린샷과 로그에서 개인 정보를 흐리게 하거나 제거하십시오.
- 고유한 비밀번호를 사용하십시오. 지원 플랫폼이 당신이 보낸 자격 증명을 보관하게 된다면, 고유한 비밀번호가 피해를 제한합니다.
- 침해 통지를 주시하십시오. 사용하는 서비스의 보안 사고에 관한 이메일을 읽고, 링크를 클릭하거나 세부 정보를 확인하도록 요청하는 후속 메시지에 주의하십시오.
- 피싱을 예상하십시오. 연락처 세부 정보와 티켓 맥락은 사기 메시지를 설득력 있게 보이게 할 수 있습니다. 조직의 공식 웹사이트를 통해 확인하십시오.
결론
보고된 Zammad 제로데이 원격 코드 실행 체인은 단일 헬프 데스크 플랫폼이 어떻게 고객 데이터와 서버 제어로 가는 관문이 될 수 있는지를 보여줍니다. 관리자는 패치하고, 접근을 제한하고, 비밀을 교체해야 합니다. 그 외의 모든 사람은 티켓을 통해 덜 민감한 정보를 보내고 침해 통지에 주의를 기울일 수 있습니다. DIVD 공격이 어떻게 전개되었는지에 대한 전체 설명은 위에 링크된 기존 보도를 읽어보십시오.




