Нидерландский институт раскрытия уязвимостей (DIVD), некоммерческая организация, помогающая сообщать и устранять недостатки безопасности, сам подвергся взлому 21 сентября. По данным Help Net Security, атаку проводила агентная ИИ-система, эксплуатировавшая две zero-day уязвимости в Zammad. Взлом DIVD с использованием ИИ-агента и zero-day уязвимостей Zammad — полезный пример для всех, кто полагается на организации, работающие с конфиденциальной информацией о безопасности.

Публичные детали пока ограничены, поэтому в этом материале мы придерживаемся только подтверждённых фактов и избегаем догадок обо всём остальном.

Что произошло в DIVD 21 сентября

DIVD известен тем, что находит открытые системы и уведомляет их владельцев, чтобы проблемы можно было устранить. 21 сентября целью стала его собственная сеть. Сообщается, что атака была агентной, то есть ИИ-система выполняла шаги с определённой степенью автономии, а не человек, вводивший каждую команду вручную.

Точкой входа стала Zammad — открытая платформа для тикетов и службы поддержки. Организации используют подобные инструменты для управления запросами в поддержку и внутренней коммуникации. В ходе атаки были проэксплуатированы две ранее неизвестные уязвимости, называемые zero-day, поскольку на момент их использования патча не существовало.

Ирония очевидна. Организация, чья работа заключается в координации раскрытия уязвимостей, была взломана через уязвимости, о которых ещё никто не сообщал. Это не говорит о халатности. Это показывает, что любая организация, использующая программное обеспечение с доступом из интернета, может пострадать от уязвимости, о которой её поставщик ещё не знает.

Как работала цепочка zero-day уязвимостей Zammad с участием ИИ-агента

Ключевое слово в сообщениях — «цепочка». Вместо того чтобы полагаться на одну уязвимость, атакующий объединил две zero-day уязвимости Zammad. Объединение в цепочку — распространённая техника: одна слабость даёт точку опоры или частичный доступ, а вторая превращает это во что-то более серьёзное. Ни одна из уязвимостей по отдельности не обязана быть катастрофической, чтобы их комбинация нанесла реальный ущерб.

Что здесь выделяется, так это то, кто выполнил объединение в цепочку. Специалисты по безопасности давно ожидали, что ИИ-системы будут помогать находить и комбинировать баги, и этот инцидент описывается как агентная ИИ-атака с использованием двух zero-day уязвимостей против реальной цели. Что касается технических деталей самих уязвимостей, наш более ранний отчёт о цепочке zero-day уязвимостей DIVD Zammad, стоящей за атакой с участием ИИ рассматривает их глубже.

Поскольку уязвимости находятся в серверном программном обеспечении, атака была нацелена на само приложение. Она не полагалась на кражу пароля у пользователя или на то, чтобы заставить сотрудника кликнуть по ссылке. Это различие важно, когда мы переходим к тому, что отдельные люди могут и не могут с этим сделать.

Что атаки с участием ИИ меняют для защитников

Автоматизация меняет темп сильнее, чем саму природу угрозы. Стоит отметить несколько практических сдвигов:

  • Скорость. Автоматизированный агент может тестировать, адаптироваться и комбинировать шаги быстрее, чем человек, работающий в одиночку, что сокращает время, которое есть у защитников на обнаружение и реакцию.
  • Масштаб. Программное обеспечение, способное зондировать одну цель, можно направить на многие. Популярные открытые инструменты с интерфейсами, доступными из интернета, — естественные кандидаты.
  • Окна для патчей. При zero-day уязвимости патча, который можно применить заранее, нет. Важно то, как быстро поставщик сможет выпустить исправление и как быстро операторы смогут его установить, когда оно появится.

Ничто из этого не означает, что защитники беспомощны. Сегментация сети, ограничение того, к чему может получить доступ сервер службы поддержки, мониторинг необычного поведения и поддержание систем на поддерживаемых версиях — всё это снижает ущерб, когда что-то неожиданное всё же проникает. Оперативное раскрытие информации пострадавшей организацией, как это сделал DIVD, также помогает другим операторам Zammad проверить собственные конфигурации.

Что это значит для вас

Большинство читателей не управляют сервером службы поддержки, но многие пользуются сервисами, которые это делают. Портал�� поддержки, системы тикетов и инструменты внутренних запросов часто содержат имена, адреса электронной почты и текст переписок, которые люди считали приватными. Если используемый вами сервис работает на самостоятельно размещённом программном обеспечении службы поддержки, подобная уязвимость может раскрыть эту информацию независимо от того, насколько вы осторожны.

Именно здесь у VPN есть ограничения. VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это ценно в публичных Wi-Fi сетях или для снижения отслеживания. Но это никак не патчит уязвимый сервер, которым управляет кто-то другой, и не может помешать атакующему эксплуатировать уязвимость в приложении, доступном из интернета. Подобные серверные уязвимости должны устранять люди, эксплуатирующие сервер.

Это не делает инструменты приватности бессмысленными. Это означает, что они решают другую проблему. Относитесь к ним как к одному из слоёв защиты, а не как к щиту от любого вида взлома.

Практические выводы

  • Если вы управляете Zammad или аналогичным программным обеспечением службы поддержки, проверьте свою версию, следите за бюллетенями безопасности поставщика и применяйте обновления, как только исправления станут доступны. Проверьте, к чему сервер имеет доступ в вашей внутренней сети.
  • Если вы пользуетесь сервисами, собирающими тикеты поддержки, избегайте размещения конфиденциальных данных, таких как пароли, номера удостоверений или финансовые данные, в тикете или письме в поддержку.
  • Используйте уникальные пароли и двухфакторную аутентификацию, чтобы компрометация одной учётной записи не распространялась на другие.
  • Следите за уведомлениями от компаний, с которыми вы имеете дело, и будьте осторожны с неожиданными сообщениями, ссылающимися на прошлый запрос в поддержку.
  • Сохраняйте реалистичные ожидания от вашего VPN. Он защищает ваше соединение, а не серверы, к которым вы подключаетесь.

Взлом DIVD с использованием ИИ-агента и zero-day уязвимостей Zammad — напоминание о том, что даже группы, координирующие раскрытие уязвимостей, могут пострадать от недостатков, о которых ещё никто не сообщил. Чтобы ознакомиться с техническим разбором, прочитайте наш отчёт о цепочке zero-day уязвимостей Zammad, которая позволила взломать DIVD, а затем потратьте несколько минут, чтобы выяснить, используют ли сервисы, от которых вы зависите, или ваша собственная организация самостоятельно размещённое программное обеспечение службы поддержки, которое нуждается в патче.