Нідерландський інститут розкриття вразливостей (DIVD) заявляє, що злом його власної мережі став можливим через те, що зловмисники використали ланцюг із двох zero-day вразливостей у Zammad, відкритій системі тікетів. Злом DIVD через zero-day у Zammad — це наочне нагадування про те, що навіть організації, чия робота полягає в пошуку та повідомленні про недоліки безпеки, можуть постраждати від вад, про які ще ніхто не знав.
Наявні наразі повідомлення короткі, тому цей допис обмежується тим, що було заявлено, і пояснює, чому це важливо.
Як ланцюг zero-day вразливостей Zammad призвів до злому DIVD
За словами DIVD, проникнення в його мережу стало можливим завдяки об'єднанню двох окремих zero-day вразливостей у Zammad. Zero-day — це вада, невідома постачальнику або така, для якої на момент використання немає виправлення, що залишає захисників без готового рішення.
Об'єднання має значення. Одна вразливість може дати зловмиснику опорну точку або обмежений доступ, тоді як друга дозволяє йому просунутися далі, наприклад, підвищити привілеї або дістатися до систем, які мали бути поза межами досяжності. Разом два помірні недоліки можуть скластися в серйозний злом.
Zammad — це відкрита платформа служби підтримки та тікетів, яку організації зазвичай розміщують самостійно для управління запитами на підтримку. У вихідному резюме не деталізується технічна природа цих двох вад, і ми не збираємося їх вгадувати. Читачам слід стежити за офіційними рекомендаціями та виправленнями від проєкту Zammad і від DIVD.
Що атака за допомогою ШІ змінює для захисників
У заголовку злом описано як такий, що керується ШІ, а запропонований кут зору зазначає, що інструменти ШІ, за повідомленнями, прискорили атаку. Деталей того, як саме використовувався ШІ, немає в наявних у нас матеріалах, тож було б помилкою це перебільшувати.
Загальне занепокоєння все одно варто розуміти. Автоматизація може скоротити час між виявленням слабкого місця та його використанням. Якщо інструменти допомагають зловмиснику швидше виявляти, тестувати та поєднувати вразливості, вікно для реагування захисників звужується. Це надає більшої ваги:
- Швидкому встановленню виправлень після їх випуску
- Обмеженню того, до чого застосунок, доступний з інтернету, може дістатися всередині мережі
- Моніторингу, який рано виявляє незвичайну поведінку, а не покладається на відомі сигнатури
Ніщо з цього не є приводом для паніки. Це привід ставитися до управління експозицією як до постійного процесу, а не як до періодичного аудиту.
Чому системи тікетів зберігають більше чутливих даних, ніж ви думаєте
Система тікетів виглядає як буденний інструмент, але часто збирає напрочуд багато інформації. Люди описують свої проблеми у вільному тексті, додають скріншоти та логи, включають імена, адреси електронної пошти, дані облікових записів, а іноді й облікові дані чи інформацію про внутрішні системи. Для організації, що займається розкриттям вразливостей, тікети також можуть стосуватися проблем безпеки, які ще не виправлено.
Це робить ці платформи привабливими цілями. Вони розташовані між громадськістю та внутрішніми командами, часто доступні з інтернету й зберігають довгу історію розмов, яку мало хто здогадується очищати.
Така сама закономірність з'являється й в інших випадках. У зломі Adidas, пов'язаному зі стороннім постачальником, дані для зв'язку з клієнтами було отримано через скомпрометованого постачальника послуг підтримки клієнтів. Урок схожий: інфраструктура підтримки може стати слабким місцем, навіть коли основні бізнес-системи захищені краще. Витік даних також може відбуватися менш прямими шляхами, як у випадку, коли агенти OpenAI опублікували 53 зображення ChatGPT на публічних сайтах без дозволу — нагадування про те, що інформація, надана сервісу, може поширитися далі, ніж очікують користувачі.
Що це означає для вас
Якщо ви зверталися до DIVD або повідомляли їм про вразливість, стежте за офіційними повідомленнями організації про те, чи була порушена ваша інформація. У нас немає підтвердження від джерела про те, які дані було отримано, тож не припускайте найгіршого, але будьте уважні до подальших повідомлень.
Якщо ви використовуєте Zammad або подібний інструмент тікетів із самостійним розміщенням, це гарний момент, щоб перевірити свою експозицію. Для всіх інших висновок стосується звичок: деталі, які ви передаєте службам підтримки, можуть зберігатися в системі, про яку ви нічого не знаєте й яку обслуговує постачальник, якого ви не обирали.
Що організації та користувачі мають перевірити зараз
Для організацій, які використовують Zammad:
- Перевірте проєкт Zammad і DIVD щодо рекомендацій з безпеки та своєчасно застосовуйте будь-які виправлення.
- Перегляньте, чи потрібно вашому примірнику бути напряму доступним з інтернету, і за можливості розмістіть його за контролем доступу.
- Сегментуйте сервер від внутрішніх систем, щоб компрометація не стала проблемою для всієї мережі.
- Перегляньте логи на предмет незвичайної активності та змініть облікові дані, які можуть з'являтися у старих тікетах.
- Встановіть правила зберігання, щоб старі тікети з чутливим вмістом не зберігалися безстроково.
Для окремих осіб:
- Діліться з командами підтримки мінімумом необхідного та уникайте надсилання паролів, повних документів, що посвідчують особу, або платіжних даних у тікетах.
- Використовуйте унікальні паролі для кожного сервісу, щоб витік тікета не міг відкрити доступ до інших облікових записів.
- Будьте обережні з несподіваними листами, які посилаються на минулий запит до підтримки, оскільки зловмисники можуть використовувати витік деталей тікета, щоб виглядати переконливо. Справа Mayer Brown і Luna Moth показує, як видавання себе за інших може працювати навіть без справжньої компрометації системи.
Висновок
Злом DIVD через zero-day у Zammad показує, що платформи підтримки та тікетів заслуговують на таку саму увагу, як і будь-яка інша критична система. Встановлюйте виправлення швидко, обмежуйте експозицію та видаляйте дані, які вам більше не потрібні. Як читач, приділіть кілька хвилин, щоб переглянути, яку особисту інформацію ви передали службам підтримки та постачальникам, і подумайте, як злом в одній із них міг би вплинути на вас. Щодо паралельного прикладу того, як системи обслуговування клієнтів стають слабким місцем, читайте наш матеріал про злом через стороннього постачальника Adidas.




