Нідерландський інститут розкриття вразливостей (DIVD), неприбуткова організація, яка допомагає повідомляти та виправляти проблеми безпеки, сам зазнав зламу 21 вересня. Згідно з Help Net Security, атаку здійснила агентна AI-система, яка використала дві zero-day уразливості в Zammad. Злам DIVD через zero-day у Zammad за допомогою AI-агента є корисним прикладом для всіх, хто покладається на організації, що працюють із чутливою інформацією про безпеку.
Публічні деталі все ще обмежені, тому цей допис дотримується лише підтверджених фактів і не вдається до здогадок щодо решти.
Що сталося в DIVD 21 вересня
DIVD відомий тим, що знаходить відкриті системи та повідомляє їхніх власників, щоб проблеми можна було виправити. 21 вересня ціллю стала його власна мережа. Повідомлена атака була агентною, тобто AI-система виконувала кроки з певним ступенем автономії, а не людина-оператор вводила кожну команду.
Точкою входу був Zammad — платформа для тікетів і служби підтримки з відкритим кодом. Організації використовують подібні інструменти для управління запитами на підтримку та внутрішньою комунікацією. Під час атаки було використано дві раніше невідомі вади, відомі як zero-day, оскільки на момент їх використання патча не існувало.
Іронію важко не помітити. Організація, чия робота полягає в координації розкриття вразливостей, сама зазнала зламу через уразливості, які ніхто ще не розкрив. Це не вказує на недбалість. Це показує, що будь-яка організація, яка запускає програмне забезпечення, доступне з інтернету, може постраждати від вади, про яку її постачальник ще не знає.
Як працював ланцюжок zero-day у Zammad через AI-агента
Ключове слово у звіті — «ланцюжок». Замість того щоб покладатися на одну ваду, атакувальник поєднав дві zero-day уразливості Zammad. Об'єднання в ланцюжок — поширена техніка: одна слабкість дає точку опори або частковий доступ, а друга перетворює це на щось серйозніше. Жодна з вад окремо не повинна бути катастрофічною, щоб їхнє поєднання завдало реальної шкоди.
Що тут вирізняється, то це хто саме об'єднав вади в ланцюжок. Дослідники безпеки давно очікували, що AI-системи допомагатимуть знаходити та поєднувати помилки, і цей інцидент описано як агентну AI-атаку з використанням двох zero-day проти реальної цілі. Щодо технічних подробиць самих уразливостей, наш попередній звіт про ланцюжок zero-day у Zammad, що стоїть за зламом за допомогою AI розкриває це глибше.
Оскільки вади містяться в серверному програмному забезпеченні, атака націлювалася на саму програму. Вона не покладалася на викрадення пароля користувача чи на те, щоб змусити співробітника натиснути посилання. Ця різниця важлива, коли ми переходимо до того, що окремі люди можуть і не можуть із цим зробити.
Що атаки на основі AI змінюють для захисників
Автоматизація змінює темп більше, ніж природу загрози. Варто відзначити кілька практичних зрушень:
- Швидкість. Автоматизований агент може тестувати, адаптувати та поєднувати кроки швидше, ніж людина, яка працює сама, що скорочує час, який захисники мають на виявлення та реагування.
- Масштаб. Програмне забезпечення, здатне прощупувати одну ціль, можна націлити на багато. Популярні інструменти з відкритим кодом із публічними інтерфейсами — природні кандидати.
- Вікна для патчів. З zero-day немає патча, який можна застосувати заздалегідь. Важливо те, як швидко постачальник може випустити виправлення і як швидко оператори можуть його встановити, коли воно з'явиться.
Ніщо з цього не означає, що захисники безпорадні. Сегментація мережі, обмеження того, до чого може дістатися сервер служби підтримки, моніторинг нетипової поведінки та підтримання систем на підтримуваних версіях — усе це зменшує шкоду, коли щось несподіване проходить крізь захист. Швидке розкриття інформації з боку постраждалої організації, як це зробив DIVD, також допомагає іншим операторам Zammad перевірити власні налаштування.
Що це означає для вас
Більшість читачів не запускають сервер служби підтримки, але багато хто користується сервісами, які це роблять. Портал підтримки, системи тікетів і внутрішні інструменти для запитів часто зберігають імена, адреси електронної пошти та текст розмов, які люди вважали приватними. Якщо сервіс, яким ви користуєтеся, запускає самостійно розміщене програмне забезпечення служби підтримки, подібна вада може розкрити цю інформацію незалежно від того, наскільки ви обережні.
Саме тут VPN також має межі. VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це цінно в публічному Wi-Fi або для зменшення відстеження. Він нічого не робить для виправлення уразливого сервера, який запускає хтось інший, і не може зупинити атакувальника від використання вади в програмі, доступній з інтернету. Подібні вади на стороні сервера мають виправляти люди, які керують сервером.
Це не робить інструменти для приватності безглуздими. Це означає, що вони вирішують іншу проблему. Ставтеся до них як до одного шару, а не як до щита проти будь-якого виду зламу.
Практичні висновки
- Якщо ви запускаєте Zammad або подібне програмне забезпечення служби підтримки, перевірте свою версію, стежте за повідомленнями постачальника про безпеку та застосовуйте оновлення, щойно з'являться виправлення. Перегляньте, до чого сервер може дістатися у вашій внутрішній мережі.
- Якщо ви користуєтеся сервісами, які збирають тікети підтримки, уникайте додавання чутливих даних, таких як паролі, номери посвідчень чи фінансова інформація, до тікета чи листа до підтримки.
- Використовуйте унікальні паролі та двофакторну автентифікацію, щоб розкриття одного акаунта не поширювалося на інші.
- Стежте за повідомленнями від компаній, з якими маєте справу, і будьте обережні з несподіваними повідомленнями, які посилаються на минулий запит до підтримки.
- Майте реалістичні очікування щодо вашого VPN. Він захищає ваше з'єднання, а не сервери, до яких ви підключаєтеся.
Злам DIVD через zero-day у Zammad за допомогою AI-агента — це нагадування, що навіть групи, які координують розкриття вразливостей, можуть бути спіймані вадами, про які ніхто ще не повідомив. Щодо технічного розбору, прочитайте наш звіт про ланцюжок zero-day у Zammad, який уможливив злам DIVD, а потім приділіть кілька хвилин, щоб з'ясувати, чи сервіси, від яких ви залежите, чи ваша власна організація запускають самостійно розміщене програмне забезпечення служби підтримки, яке потребує патчів.




