Het Dutch Institute for Vulnerability Disclosure (DIVD) zegt dat de inbreuk op zijn eigen netwerk mogelijk was omdat aanvallers een keten van twee zero-day-kwetsbaarheden in Zammad, het open-source ticketsysteem, hebben misbruikt. De Zammad zero-day DIVD-inbreuk is een pijnlijke herinnering dat zelfs organisaties wier taak het is om beveiligingsfouten te vinden en te melden, verrast kunnen worden door fouten die nog niemand kende.

De beschikbare berichtgeving is tot nu toe summier, dus deze post houdt zich aan wat er is verklaard en legt uit waarom het ertoe doet.

Hoe de Zammad zero-day-keten DIVD binnendrong

Volgens DIVD werd de intrusie in zijn netwerk mogelijk gemaakt door twee afzonderlijke zero-day-kwetsbaarheden in Zammad aan elkaar te koppelen. Een zero-day is een fout die onbekend is bij de leverancier of waarvoor geen patch beschikbaar is op het moment dat deze wordt misbruikt, waardoor verdedigers geen kant-en-klare oplossing hebben.

Het koppelen is belangrijk. De ene kwetsbaarheid kan een aanvaller een voet aan de grond of beperkte toegang geven, terwijl een tweede hen verder laat gaan, bijvoorbeeld door privileges te verhogen of systemen te bereiken die buiten bereik hadden moeten blijven. Samen kunnen twee matige bugs optellen tot een ernstige compromittering.

Zammad is een open-source helpdesk- en ticketplatform, dat vaak door organisaties zelf wordt gehost om supportverzoeken te beheren. De bron samenvatting geeft geen details over de technische aard van de twee fouten, en wij gaan er niet naar gokken. Lezers moeten uitkijken naar officiële adviezen en patches van het Zammad-project en van DIVD.

Wat de AI-gedreven aanval verandert voor verdedigers

De kop beschrijft de inbreuk als AI-gedreven, en de voorgestelde invalshoek merkt op dat AI-tools de aanval naar verluidt hebben versneld. De details over hoe AI precies is gebruikt, staan niet in het materiaal dat we hebben, dus het zou een fout zijn om het te overdrijven.

De algemene zorg is nog steeds de moeite waard om te begrijpen. Automatisering kan de tijd tussen het vinden van een zwakke plek en het misbruiken ervan verkorten. Als tooling een aanvaller helpt om kwetsbaarheden sneller te ontdekken, te testen en aan elkaar te rijgen, wordt het venster dat verdedigers hebben om te reageren kleiner. Dat legt meer gewicht op:

  • Snel patchen zodra fixes zijn uitgebracht
  • Beperken wat een internetgericht applicatie binnen het netwerk kan bereiken
  • Monitoring die ongebruikelijk gedrag vroegtijdig opvangt, in plaats van te vertrouwen op bekende signatures

Niets hiervan is een reden tot paniek. Het is een reden om exposure management te behandelen als een doorlopend proces in plaats van een incidentele audit.

Waarom ticketsystemen meer gevoelige data bevatten dan je denkt

Een ticketsysteem lijkt een alledaags hulpmiddel, maar het verzamelt vaak een verrassende hoeveelheid informatie. Mensen beschrijven hun problemen in vrije tekst, voegen screenshots en logs toe, en vermelden namen, e-mailadressen, accountgegevens en soms inloggegevens of interne systeeminformatie. Voor een organisatie voor kwetsbaarheidsmeldingen kunnen tickets ook betrekking hebben op beveiligingsproblemen die nog niet zijn opgelost.

Dat maakt deze platforms aantrekkelijke doelwitten. Ze staan tussen het publiek en interne teams, ze zijn vaak bereikbaar vanaf internet, en ze bevatten een lange geschiedenis van gesprekken die weinig mensen opruimen.

Hetzelfde patroon verschijnt elders. In de Adidas-inbreuk waarbij een externe leverancier betrokken was werden contactgegevens van klanten verkregen via een gecompromitteerde klantenserviceprovider. De les is vergelijkbaar: supportinfrastructuur kan het zwakke punt worden, zelfs wanneer de kernbedrijfssystemen beter beschermd zijn. Data-exposure kan ook op minder directe manieren gebeuren, zoals in het geval waarin OpenAI-agents 53 ChatGPT-afbeeldingen plaatsten op openbare sites zonder autorisatie, een herinnering dat informatie die met een service wordt gedeeld verder kan reizen dan gebruikers verwachten.

Wat dit voor jou betekent

Als je contact hebt opgenomen met DIVD of een kwetsbaarheid aan hen hebt gemeld, let dan op officiële communicatie van de organisatie over of jouw informatie is getroffen. We hebben geen bevestiging van de bron over welke data is benaderd, dus ga niet uit van het ergste, maar blijf alert op vervolgberichten.

Als je Zammad of een vergelijkbare zelfgehoste tickettool gebruikt, is dit een goed moment om je exposure te controleren. Voor alle anderen gaat de les over gewoonten: de details die je aan supportdesks geeft, kunnen leven in een systeem waar je niets van weet, beheerd door een leverancier die je niet hebt gekozen.

Wat organisaties en gebruikers nu moeten controleren

Voor organisaties die Zammad draaien:

  • Controleer het Zammad-project en DIVD op beveiligingsadviezen en pas eventuele patches snel toe.
  • Beoordeel of jouw instance direct aan het internet blootgesteld moet worden, en plaats deze waar mogelijk achter toegangscontroles.
  • Segmenteer de server van interne systemen zodat een compromittering geen netwerkbreed probleem wordt.
  • Controleer logs op ongebruikelijke activiteit en roteer inloggegevens die in oude tickets kunnen voorkomen.
  • Stel bewaartermijnen in zodat oude tickets met gevoelige inhoud niet onbeperkt worden bewaard.

Voor individuen:

  • Deel het minimum dat nodig is met supportteams, en vermijd het versturen van wachtwoorden, volledige identiteitsdocumenten of betaalgegevens in tickets.
  • Gebruik unieke wachtwoorden voor elke service zodat een gelekt ticket niet andere accounts kan ontgrendelen.
  • Wees voorzichtig met onverwachte e-mails die verwijzen naar een eerder supportverzoek, aangezien aanvallers gelekte ticketdetails kunnen gebruiken om overtuigend over te komen. De Mayer Brown Luna Moth-zaak laat zien hoe impersonatie kan werken zelfs zonder een echte systeemcompromittering.

De conclusie

De Zammad zero-day DIVD-inbreuk laat zien dat support- en ticketplatforms dezelfde scrutinie verdienen als elk ander kritiek systeem. Patch snel, beperk exposure en ruim data op die je niet meer nodig hebt. Neem als lezer een paar minuten om te bekijken welke persoonlijke informatie je met supportdesks en leveranciers hebt gedeeld, en overweeg hoe een inbreuk bij een van hen jou kan raken. Voor een parallel voorbeeld van klantenservicesystemen die het zwakke punt worden, lees onze berichtgeving over de Adidas-inbreuk via een externe leverancier.