Нидерландский институт раскрытия уязвимостей (DIVD) заявляет, что взлом его собственной сети стал возможен из-за того, что злоумышленники использовали цепочку из двух zero-day уязвимостей в Zammad, открытой тикет-системе. Взлом DIVD через zero-day в Zammad — наглядное напоминание о том, что даже организации, чья работа заключается в поиске и сообщении об уязвимостях, могут пострадать от недостатков, о которых ещё никто не знал.
Доступная на данный момент информация краткая, поэтому в этом материале мы придерживаемся только того, что было заявлено, и объясняем, почему это важно.
Как цепочка zero-day в Zammad привела к взлому DIVD
По словам DIVD, проникновение в его сеть стало возможным благодаря объединению двух отдельных zero-day уязвимостей в Zammad. Zero-day — это недостаток, неизвестный производителю или не имеющий патча на момент эксплуатации, что не оставляет защитникам готового исправления.
Объединение имеет значение. Одна уязвимость может дать злоумышленнику точку опоры или ограниченный доступ, а вторая позволяет продвинуться дальше, например повысить привилегии или добраться до систем, которые должны были быть вне досягаемости. Вместе две умеренные ошибки могут сложиться в серьёзный взлом.
Zammad — это открытая платформа для службы поддержки и тикетов, которую организации часто разворачивают самостоятельно для управления запросами в поддержку. В исходной сводке не раскрывается техническая природа этих двух недостатков, и мы не собираемся строить догадки. Читателям следует следить за официальными рекомендациями и патчами от проекта Zammad и от DIVD.
Что меняет атака с использованием ИИ для защитников
В заголовке взлом описывается как управляемый ИИ, и предлагаемый ракурс отмечает, что инструменты ИИ, по сообщениям, ускорили атаку. Точных деталей того, как именно использовался ИИ, в имеющихся у нас материалах нет, поэтому было бы ошибкой преувеличивать это.
Общая обеспокоенность всё равно заслуживает понимания. Автоматизация может сократить время между обнаружением слабого места и его эксплуатацией. Если инструменты помогают злоумышленнику быстрее находить, проверять и связывать уязвимости, окно для реакции защитников становится меньше. Это повышает значимость следующего:
- Быстрое патчинг после выпуска исправлений
- Ограничение того, до чего может добраться из интернета доступное приложение внутри сети
- Мониторинг, который рано выявляет необычное поведение, а не полагается на известные сигнатуры
Ничто из этого не является поводом для паники. Это повод относиться к управлению экспозицией как к постоянному процессу, а не к редкому аудиту.
Почему тикет-системы хранят больше чувствительных данных, чем вы думаете
Тикет-система выглядит как заурядный инструмент, но часто собирает на удивление много информации. Люди описывают свои проблемы в свободном тексте, прикрепляют скриншоты и логи, указывают имена, адреса электронной почты, данные аккаунтов, а иногда учётные данные или информацию о внутренних системах. Для организации, занимающейся раскрытием уязвимостей, тикеты также могут быть связаны с ещё не исправленными проблемами безопасности.
Это делает такие платформы привлекательными целями. Они находятся между публикой и внутренними командами, часто доступны из интернета и хранят длинную историю переписок, которую мало кто думает чистить.
Та же закономерность проявляется и в других случаях. В взломе Adidas через стороннего поставщика контактные данные клиентов были получены через скомпрометированного поставщика услуг поддержки. Урок похож: инфраструктура поддержки может стать слабым местом, даже когда основные бизнес-системы защищены лучше. Утечка данных может происходить и менее прямыми путями, как в случае, когда агенты OpenAI опубликовали 53 изображения ChatGPT на публичных сайтах без разрешения, — напоминание о том, что информация, переданная сервису, может уйти дальше, чем ожидают пользователи.
Что это значит для вас
Если вы обращались в DIVD или сообщали им об уязвимости, следите за официальными сообщениями организации о том, затронута ли ваша информация. У нас нет подтверждения из источника о том, какие данные были доступны, поэтому не стоит предполагать худшее, но будьте внимательны к последующим уведомлениям.
Если вы используете Zammad или аналогичный самостоятельно размещённый тикет-инструмент, это хороший момент проверить вашу экспозицию. Для всех остальных вывод касается привычек: детали, которые вы передаёте службам поддержки, могут храниться в системе, о которой вы ничего не знаете и которой управляет поставщик, которого вы не выбирали.
Что организациям и пользователям следует проверить сейчас
Для организаций, использующих Zammad:
- Проверьте проект Zammad и DIVD на предмет рекомендаций по безопасности и своевременно применяйте патчи.
- Пересмотрите, нужно ли вашему экземпляру быть напрямую доступным из интернета, и по возможности поместите его за средствами контроля доступа.
- Сегментируйте сервер от внутренних систем, чтобы компрометация не превратилась в проблему масштаба всей сети.
- Проверьте логи на предмет необычной активности и смените учётные данные, которые могут встречаться в старых тикетах.
- Установите правила хранения, чтобы старые тикеты с чувствительным содержимым не хранились бессрочно.
Для частных лиц:
- Делитесь с командами поддержки только минимально необходимым и избегайте отправки паролей, полных удостоверяющих документов или платёжных данных в тикетах.
- Используйте уникальные пароли для каждого сервиса, чтобы утёкший тикет не мог открыть доступ к другим аккаунтам.
- Осторожно относитесь к неожиданным письмам, ссылающимся на прошлый запрос в поддержку, поскольку злоумышленники могут использовать утёкшие детали тикета, чтобы выглядеть убедительно. Случай Mayer Brown с Luna Moth показывает, как выдача себя за другого может работать даже без реальной компрометации системы.
Вывод
Взлом DIVD через zero-day в Zammad показывает, что платформы поддержки и тикет-системы заслуживают такой же проверки, как и любая другая критичная система. Патчите быстро, ограничивайте экспозицию и избавляйтесь от данных, которые больше не нужны. Как читатель, найдите несколько минут, чтобы пересмотреть, какую личную информацию вы передавали службам поддержки и поставщикам, и подумайте, как взлом у одного из них может повлиять на вас. Для параллельного примера того, как системы обслуживания клиентов становятся слабым местом, читайте наш материал о взломе стороннего поставщика Adidas.




