Güvenlik açıklarının bildirilmesine ve düzeltilmesine yardımcı olan kâr amacı gütmeyen bir kuruluş olan Hollanda Güvenlik Açığı İfşa Enstitüsü (DIVD), 21 Eylül'de kendisi ihlal edildi. Help Net Security'ye göre saldırı, ajan tabanlı bir yapay zeka sistemi tarafından yönetildi ve Zammad'daki iki zero-day güvenlik açığından yararlandı. Yapay zeka ajanı Zammad zero-day DIVD ihlali, hassas güvenlik bilgilerini işleyen kuruluşlara güvenen herkes için faydalı bir vaka çalışmasıdır.
Kamuya açık ayrıntılar hâlâ sınırlı, bu nedenle bu yazı doğrulananlarla sınırlı kalıyor ve geri kalanı hakkında tahmin yürütmekten kaçınıyor.
21 Eylül'de DIVD'de Ne Oldu
DIVD, açığa çıkmış sistemleri bulması ve sorunların düzeltilebilmesi için sahiplerini bilgilendirmesiyle tanınır. 21 Eylül'de kendi ağı hedef hâline geldi. Bildirilen saldırı ajan tabanlıydı; yani her komutu bir insan operatörün yazması yerine, bir yapay zeka sistemi belirli bir özerklik derecesiyle adımları gerçekleştirdi.
Giriş noktası, açık kaynaklı bir biletleme ve yardım masası platformu olan Zammad'dı. Kuruluşlar destek taleplerini ve iç iletişimi yönetmek için bunun gibi araçlar kullanır. Kullanıldıkları sırada yama bulunmadığı için zero-day olarak bilinen iki önceden bilinmeyen açıktan saldırıda yararlanıldı.
İroniyi fark etmemek zor. Görevi güvenlik açığı ifşasını koordine etmek olan bir kuruluş, henüz kimsenin ifşa etmediği güvenlik açıkları üzerinden ihlal edildi. Bu, dikkatsizliğe işaret etmez. İnternete açık yazılım çalıştıran herhangi bir kuruluşun, satıcısının henüz bilmediği bir açık tarafından vurulabileceğini gösterir.
Yapay Zeka Ajanı Zammad Zero-Day Zinciri Nasıl İşledi
Haberlerdeki kilit kelime "zincir." Saldırgan tek bir açığa güvenmek yerine iki Zammad zero-day'ini birleştirdi. Zincirleme yaygın bir tekniktir: bir zayıflık bir dayanak noktası veya kısmi erişim sağlar, ikincisi bunu daha ciddi bir şeye dönüştürür. Kombinasyonun gerçek hasara yol açması için açıkların tek başına felaket düzeyinde olması gerekmez.
Burada dikkat çeken şey, zincirlemeyi kimin yaptığıdır. Güvenlik araştırmacıları uzun zamandır yapay zeka sistemlerinin hataları bulmaya ve birleştirmeye yardımcı olmasını bekliyordu ve bu olay, gerçek bir hedefe karşı iki zero-day kullanan ajan tabanlı bir yapay zeka saldırısı olarak tanımlanıyor. Güvenlik açıklarının teknik ayrıntıları için, daha önceki Yapay zeka destekli ihlalin arkasındaki DIVD Zammad zero-day zinciri raporumuz daha derine iniyor.
Açıklar sunucu yazılımında yer aldığı için saldırı uygulamanın kendisini hedef aldı. Bir kullanıcıdan parola çalmaya ya da bir çalışanı bir bağlantıya tıklamaya kandırmaya dayanmadı. Bu ayrım, bireylerin bu konuda ne yapıp ne yapamayacağına geldiğimizde önem taşır.
Yapay Zeka Destekli Saldırılar Savunucular İçin Neyi Değiştiriyor
Otomasyon, tehdidin doğasından çok hızını değiştirir. Dikkate değer birkaç pratik değişim var:
- Hız. Otomatik bir ajan, tek başına çalışan bir insandan daha hızlı test edebilir, uyarlayabilir ve adımları birleştirebilir; bu da savunucuların fark etme ve yanıt verme süresini kısaltır.
- Ölçek. Bir hedefi yoklayabilen yazılım, birçok hedefe yöneltilebilir. Herkese açık arayüzlere sahip popüler açık kaynak araçlar doğal adaylardır.
- Yama pencereleri. Bir zero-day söz konusu olduğunda önceden uygulanacak bir yama yoktur. Önemli olan, bir satıcının düzeltmeyi ne kadar hızlı yayımlayabildiği ve yama mevcut olduğunda operatörlerin onu ne kadar hızlı kurabildiğidir.
Bunların hiçbiri savunucuların çaresiz olduğu anlamına gelmez. Ağ segmentasyonu, bir yardım masası sunucusunun nelerle iletişim kurabileceğini sınırlamak, olağandışı davranışların izlenmesi ve sistemlerin desteklenen sürümlerde tutulması, beklenmedik bir şey sızdığında hasarı azaltır. Etkilenen kuruluşun DIVD'nin yaptığı gibi hızlı ifşada bulunması, diğer Zammad operatörlerinin kendi kurulumlarını kontrol etmesine de yardımcı olur.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu okuyucu bir yardım masası sunucusu çalıştırmaz, ancak birçoğu bunu yapan hizmetleri kullanır. Destek portalları, biletleme sistemleri ve iç talep araçları sıklıkla isimleri, e-posta adreslerini ve insanların özel olduğunu varsaydığı konuşmaların metnini barındırır. Kullandığınız bir hizmet kendi sunucusunda barındırılan yardım masası yazılımı çalıştırıyorsa, bunun gibi bir açık, siz ne kadar dikkatli olursanız olun bu bilgileri açığa çıkarabilir.
Bu aynı zamanda bir VPN'in sınırlarının olduğu yerdir. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bu, halka açık Wi-Fi'de veya izlemeyi azaltmak için değerlidir. Başkası tarafından çalıştırılan savunmasız bir sunucuyu yamalamaz ve internete açık bir uygulamadaki bir açıktan yararlanmasını bir saldırgan için durduramaz. Bunun gibi sunucu tarafı açıklar, sunucuyu işleten kişiler tarafından düzeltilmelidir.
Bu, gizlilik araçlarını anlamsız kılmaz. Farklı bir sorunu ele aldıkları anlamına gelir. Onları tek bir katman olarak görün, her türlü ihlale karşı bir kalkan olarak değil.
Pratik Çıkarımlar
- Zammad veya benzer bir yardım masası yazılımı çalıştırıyorsanız, sürümünüzü kontrol edin, satıcının güvenlik bildirimlerini izleyin ve düzeltmeler mevcut olur olmaz güncellemeleri uygulayın. Sunucunun iç ağınızda nelerle iletişim kurabileceğini gözden geçirin.
- Destek talepleri toplayan hizmetleri kullanıyorsanız, parolalar, kimlik numaraları veya finansal veriler gibi hassas ayrıntıları bir talebe ya da destek e-postasına koymaktan kaçının.
- Benzersiz parolalar ve iki faktörlü kimlik doğrulama kullanın ki bir hesabın açığa çıkması diğerlerine sıçramasın.
- İş yaptığınız şirketlerden gelen bildirimleri izleyin ve geçmiş bir destek talebine atıfta bulunan beklenmedik mesajlara karşı dikkatli olun.
- VPN'inizden gerçekçi beklentileriniz olsun. Bağlantınızı korur, bağlandığınız sunucuları değil.
Yapay zeka ajanı Zammad zero-day DIVD ihlali, güvenlik açığı ifşasını koordine eden grupların bile henüz kimsenin bildirmediği açıklar tarafından yakalanabileceğini hatırlatır. Teknik çözümleme için, DIVD ihlalini mümkün kılan Zammad zero-day zinciri hakkındaki raporumuzu okuyun, ardından bağımlı olduğunuz hizmetlerin ya da kendi kuruluşunuzun yamalanması gereken kendi sunucusunda barındırılan yardım masası yazılımı çalıştırıp çalıştırmadığını öğrenmek için birkaç dakika ayırın.




