Holenderski Instytut Ujawniania Podatności (DIVD) twierdzi, że włamanie do jego własnej sieci było możliwe, ponieważ atakujący wykorzystali łańcuch dwóch podatności zero-day w Zammad, open-source'owym systemie zgłoszeń. Włamanie do DIVD przez zero-day w Zammad jest wyraźnym przypomnieniem, że nawet organizacje, których zadaniem jest znajdowanie i zgłaszanie luk w zabezpieczeniach, mogą zostać zaskoczone przez wady, o których nikt jeszcze nie wiedział.

Dostępne jak dotąd doniesienia są krótkie, więc ten wpis ogranicza się do tego, co zostało stwierdzone, i wyjaśnia, dlaczego ma to znaczenie.

Jak łańcuch zero-day w Zammad umożliwił włamanie do DIVD

Według DIVD wtargnięcie do jego sieci było możliwe dzięki połączeniu dwóch odrębnych podatności zero-day w Zammad. Zero-day to luka nieznana dostawcy lub taka, dla której w momencie wykorzystania nie ma dostępnej poprawki, co pozostawia obrońców bez gotowego rozwiązania.

Łączenie podatności ma znaczenie. Jedna podatność może dać atakującemu punkt zaczepienia lub ograniczony dostęp, podczas gdy druga pozwala mu pójść dalej, na przykład poprzez podniesienie uprawnień lub dotarcie do systemów, które powinny być poza jego zasięgiem. Razem dwie umiarkowane luki mogą złożyć się na poważne naruszenie bezpieczeństwa.

Zammad to open-source'owa platforma help desk i system zgłoszeń, często hostowana samodzielnie przez organizacje do zarządzania zgłoszeniami wsparcia. Streszczenie źródłowe nie opisuje szczegółowo technicznego charakteru obu luk i nie zamierzamy ich zgadywać. Czytelnicy powinni uważnie śledzić oficjalne biuletyny i poprawki od projektu Zammad oraz od DIVD.

Co atak wspomagany przez AI zmienia dla obrońców

Nagłówek opisuje włamanie jako wspomagane przez AI, a sugerowany kąt wskazuje, że narzędzia AI rzekomo przyspieszyły atak. Szczegóły dotyczące tego, jak dokładnie wykorzystano AI, nie znajdują się w materiałach, którymi dysponujemy, więc błędem byłoby ich wyolbrzymianie.

Ogólny problem wciąż warto zrozumieć. Automatyzacja może skrócić czas między znalezieniem słabości a jej wykorzystaniem. Jeśli narzędzia pomagają atakującemu szybciej odkrywać, testować i łączyć podatności, okno, w którym obrońcy mogą zareagować, się zmniejsza. To kładzie większy nacisk na:

  • Szybkie łatanie po wydaniu poprawek
  • Ograniczanie tego, do czego aplikacja wystawiona na internet może dotrzeć wewnątrz sieci
  • Monitorowanie, które wcześnie wychwytuje nietypowe zachowania, zamiast polegania na znanych sygnaturach

Nic z tego nie jest powodem do paniki. To powód, by traktować zarządzanie ekspozycją jako ciągły proces, a nie okazjonalny audyt.

Dlaczego systemy zgłoszeń przechowują więcej wrażliwych danych, niż myślisz

System zgłoszeń wygląda jak zwykłe narzędzie, ale często gromadzi zaskakującą ilość informacji. Ludzie opisują swoje problemy wolnym tekstem, załączają zrzuty ekranu i logi oraz podają imiona i nazwiska, adresy e-mail, dane konta, a czasem poświadczenia lub informacje o systemach wewnętrznych. Dla organizacji zajmującej się ujawnianiem podatności zgłoszenia mogą również dotyczyć problemów bezpieczeństwa, które nie zostały jeszcze naprawione.

To czyni te platformy atrakcyjnymi celami. Znajdują się między opinią publiczną a zespołami wewnętrznymi, są często dostępne z internetu i przechowują długą historię rozmów, które niewiele osób myśli, by posprzątać.

Ten sam wzorzec pojawia się gdzie indziej. W włamaniu do Adidas z udziałem zewnętrznego dostawcy dane kontaktowe klientów zostały pozyskane przez przejętego dostawcę obsługi klienta. Lekcja jest podobna: infrastruktura wsparcia może stać się słabym punktem, nawet gdy podstawowe systemy biznesowe są lepiej chronione. Do ujawnienia danych może dojść także w mniej bezpośredni sposób, jak w przypadku, gdy agenci OpenAI opublikowali 53 obrazy ChatGPT w publicznych witrynach bez autoryzacji — przypomnienie, że informacje udostępnione usłudze mogą trafić dalej, niż użytkownicy się spodziewają.

Co to oznacza dla Ciebie

Jeśli kontaktowałeś się z DIVD lub zgłaszałeś im podatność, uważnie śledź oficjalne komunikaty organizacji dotyczące tego, czy Twoje informacje zostały objęte naruszeniem. Nie mamy potwierdzenia ze źródła, jakie dane zostały udostępnione, więc unikaj zakładania najgorszego, ale bądź czujny na powiadomienia następcze.

Jeśli używasz Zammad lub podobnego samodzielnie hostowanego narzędzia do zgłoszeń, to dobry moment, by sprawdzić swoją ekspozycję. Dla wszystkich pozostałych wnioskiem są nawyki: szczegóły, które przekazujesz działom wsparcia, mogą znajdować się w systemie, o którym nic nie wiesz, prowadzonym przez dostawcę, którego nie wybrałeś.

Co organizacje i użytkownicy powinni teraz sprawdzić

Dla organizacji korzystających z Zammad:

  • Sprawdź projekt Zammad i DIVD pod kątem biuletynów bezpieczeństwa i niezwłocznie zastosuj wszelkie poprawki.
  • Przeanalizuj, czy Twoja instancja musi być bezpośrednio wystawiona na internet, i w miarę możliwości umieść ją za kontrolą dostępu.
  • Oddziel serwer od systemów wewnętrznych, aby naruszenie nie stało się problemem całej sieci.
  • Przejrzyj logi pod kątem nietypowej aktywności i zmień poświadczenia, które mogą pojawiać się w starych zgłoszeniach.
  • Ustal zasady retencji, aby stare zgłoszenia z wrażliwą treścią nie były przechowywane bezterminowo.

Dla osób indywidualnych:

  • Przekazuj zespołom wsparcia minimum potrzebnych informacji i unikaj wysyłania haseł, pełnych dokumentów tożsamości czy danych płatniczych w zgłoszeniach.
  • Używaj unikalnych haseł do każdej usługi, aby wyciekłe zgłoszenie nie mogło odblokować innych kont.
  • Zachowaj ostrożność wobec nieoczekiwanych e-maili odwołujących się do wcześniejszego zgłoszenia do wsparcia, ponieważ atakujący mogą wykorzystać wyciekłe szczegóły zgłoszenia, by wydawać się wiarygodnymi. Sprawa Mayer Brown i Luna Moth pokazuje, jak podszywanie się może działać nawet bez rzeczywistego naruszenia systemu.

Wnioski

Włamanie do DIVD przez zero-day w Zammad pokazuje, że platformy wsparcia i systemy zgłoszeń zasługują na taką samą wnikliwość jak każdy inny krytyczny system. Łataj szybko, ograniczaj ekspozycję i usuwaj dane, których już nie potrzebujesz. Jako czytelnik poświęć kilka minut na przegląd informacji osobistych, które udostępniłeś działom wsparcia i dostawcom, i zastanów się, jak naruszenie u jednego z nich mogłoby na Ciebie wpłynąć. Po równoległy przykład systemów obsługi klienta stających się słabym punktem przeczytaj nasze omówienie włamania do Adidas przez zewnętrznego dostawcę.