Viện Tiết lộ Lỗ hổng Hà Lan (DIVD), một tổ chức phi lợi nhuận hỗ trợ việc báo cáo và khắc phục các lỗ hổng bảo mật, đã chính thức bị xâm nhập vào ngày 21 tháng 9. Theo Help Net Security, cuộc tấn công được điều khiển bởi một hệ thống AI dạng tác nhân (agentic AI) và khai thác hai lỗ hổng zero-day trong Zammad. Vụ xâm nhập DIVD bằng chuỗi zero-day Zammad của AI agent là một nghiên cứu điển hình hữu ích cho bất kỳ ai phụ thuộc vào các tổ chức xử lý thông tin bảo mật nhạy cảm.

Các chi tiết công khai vẫn còn hạn chế, vì vậy bài viết này chỉ bám sát những gì đã được xác nhận và tránh suy đoán về phần còn lại.

Chuyện gì đã xảy ra tại DIVD vào ngày 21 tháng 9

DIVD nổi tiếng với việc phát hiện các hệ thống bị phơi bày và thông báo cho chủ sở hữu để khắc phục sự cố. Vào ngày 21 tháng 9, chính mạng lưới của họ trở thành mục tiêu. Cuộc tấn công được báo cáo mang tính tác nhân, nghĩa là một hệ thống AI đã thực hiện các bước với mức độ tự chủ nhất định thay vì một người vận hành gõ từng lệnh.

Điểm xâm nhập là Zammad, một nền tảng ticketing và helpdesk mã nguồn mở. Các tổ chức sử dụng những công cụ như vậy để quản lý yêu cầu hỗ trợ và liên lạc nội bộ. Hai lỗ hổng chưa từng được biết đến trước đây, được gọi là zero-day vì chưa có bản vá khi chúng bị khai thác, đã bị lợi dụng trong cuộc tấn công.

Sự trớ trêu thật khó bỏ qua. Một tổ chức có nhiệm vụ điều phối việc tiết lộ lỗ hổng lại bị xâm nhập thông qua những lỗ hổng mà chưa ai tiết lộ. Điều đó không chỉ ra sự bất cẩn. Nó cho thấy rằng bất kỳ tổ chức nào vận hành phần mềm hướng internet đều có thể bị tấn công bởi một lỗ hổng mà nhà cung cấp của họ chưa biết.

Chuỗi zero-day Zammad của AI agent đã hoạt động như thế nào

Từ khóa trong báo cáo là "chuỗi". Thay vì dựa vào một lỗ hổng, kẻ tấn công đã kết hợp hai zero-day của Zammad. Chuỗi hóa là một kỹ thuật phổ biến: một điểm yếu tạo chỗ đứng hoặc quyền truy cập một phần, và điểm yếu thứ hai biến nó thành điều gì đó nghiêm trọng hơn. Không lỗ hổng nào cần phải thảm khốc khi đứng riêng để sự kết hợp gây ra thiệt hại thực sự.

Điều đáng chú ý ở đây là ai đã thực hiện việc chuỗi hóa. Các nhà nghiên cứu bảo mật từ lâu đã dự đoán rằng các hệ thống AI sẽ giúp tìm và kết hợp các lỗi, và sự cố này được mô tả là một cuộc tấn công bằng AI tác nhân sử dụng hai zero-day nhắm vào một mục tiêu thực tế. Về chi tiết kỹ thuật của chính các lỗ hổng, báo cáo trước đây của chúng tôi về chuỗi zero-day Zammad của DIVD đằng sau vụ xâm nhập do AI điều khiển đi sâu hơn.

Vì các lỗ hổng nằm trong phần mềm máy chủ, cuộc tấn công nhắm vào chính ứng dụng. Nó không dựa vào việc đánh cắp mật khẩu của người dùng hay lừa một nhân viên nhấp vào liên kết. Sự khác biệt đó quan trọng khi chúng ta bàn đến những gì cá nhân có thể và không thể làm về nó.

Những gì các cuộc tấn công do AI điều khiển thay đổi đối với người phòng thủ

Tự động hóa thay đổi tốc độ nhiều hơn là bản chất của mối đe dọa. Một vài thay đổi thực tế đáng lưu ý:

  • Tốc độ. Một tác nhân tự động có thể kiểm tra, thích ứng và kết hợp các bước nhanh hơn một người làm việc một mình, điều này thu hẹp thời gian để người phòng thủ nhận ra và phản ứng.
  • Quy mô. Phần mềm có thể thăm dò một mục tiêu cũng có thể nhắm vào nhiều mục tiêu. Các công cụ mã nguồn mở phổ biến với giao diện hướng công chúng là những ứng viên tự nhiên.
  • Cửa sổ vá lỗi. Với zero-day, không có bản vá để áp dụng trước. Điều quan trọng là nhà cung cấp có thể phát hành bản sửa nhanh đến đâu và người vận hành có thể cài đặt nó nhanh đến đâu khi nó tồn tại.

Không điều nào trong số này có nghĩa là người phòng thủ bất lực. Phân đoạn mạng, giới hạn những gì máy chủ helpdesk có thể truy cập, giám sát các hành vi bất thường và giữ hệ thống trên các phiên bản được hỗ trợ đều giảm thiệt hại khi có điều gì đó bất ngờ lọt qua. Việc tiết lộ kịp thời từ tổ chức bị ảnh hưởng, như DIVD đã làm, cũng giúp những người vận hành Zammad khác kiểm tra thiết lập của chính họ.

Điều này có ý nghĩa gì với bạn

Hầu hết độc giả không vận hành máy chủ helpdesk, nhưng nhiều người sử dụng các dịch vụ có làm điều đó. Cổng hỗ trợ, hệ thống ticketing và công cụ yêu cầu nội bộ thường lưu giữ tên, địa chỉ email và nội dung các cuộc trò chuyện mà mọi người tưởng là riêng tư. Nếu một dịch vụ bạn sử dụng chạy phần mềm helpdesk tự lưu trữ, một lỗ hổng như thế này có thể làm lộ thông tin đó bất kể bạn cẩn thận đến đâu.

Đây cũng là điểm mà VPN có giới hạn. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN và ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó có giá trị trên Wi-Fi công cộng hoặc để giảm theo dõi. Nó không làm gì để vá một máy chủ dễ bị tổn thương do người khác vận hành, và nó không thể ngăn kẻ tấn công lợi dụng một lỗ hổng trong ứng dụng có thể truy cập từ internet. Những lỗ hổng phía máy chủ như thế này phải được khắc phục bởi những người vận hành máy chủ.

Điều đó không làm cho các công cụ bảo mật trở nên vô nghĩa. Nó có nghĩa là chúng giải quyết một vấn đề khác. Hãy coi chúng như một lớp, không phải lá chắn chống lại mọi loại xâm nhập.

Những điểm cần rút ra thực tế

  • Nếu bạn vận hành Zammad hoặc phần mềm helpdesk tương tự, hãy kiểm tra phiên bản của bạn, theo dõi các khuyến cáo bảo mật của nhà cung cấp và áp dụng cập nhật ngay khi có bản sửa. Xem xét những gì máy chủ có thể truy cập trên mạng nội bộ của bạn.
  • Nếu bạn sử dụng các dịch vụ thu thập ticket hỗ trợ, tránh đưa các chi tiết nhạy cảm như mật khẩu, số ID hoặc dữ liệu tài chính vào ticket hay email hỗ trợ.
  • Sử dụng mật khẩu duy nhất và xác thực hai yếu tố để việc lộ một tài khoản không lan sang các tài khoản khác.
  • Chú ý các thông báo từ các công ty bạn giao dịch, và cẩn thận với những tin nhắn bất ngờ đề cập đến một yêu cầu hỗ trợ trong quá khứ.
  • Giữ kỳ vọng thực tế về VPN của bạn. Nó bảo vệ kết nối của bạn, không phải các máy chủ bạn kết nối tới.

Vụ xâm nhập DIVD bằng chuỗi zero-day Zammad của AI agent là lời nhắc nhở rằng ngay cả những nhóm điều phối việc tiết lộ lỗ hổng cũng có thể bị bắt bởi những lỗi mà chưa ai báo cáo. Để xem phân tích kỹ thuật, hãy đọc báo cáo của chúng tôi về chuỗi zero-day Zammad đã tạo điều kiện cho vụ xâm nhập DIVD, sau đó dành vài phút để tìm hiểu xem các dịch vụ bạn phụ thuộc, hoặc chính tổ chức của bạn, có chạy phần mềm helpdesk tự lưu trữ cần vá hay không.

FAQ Q1: Vụ xâm nhập DIVD xảy ra khi nào? A1: Viện Tiết lộ Lỗ hổng Hà Lan (DIVD) đã bị xâm nhập vào ngày 21 tháng 9. Q2: Phần mềm nào đã bị khai thác trong cuộc tấn công? A2: Cuộc tấn công đã khai thác hai lỗ hổng zero-day trong Zammad, một nền tảng ticketing và helpdesk mã nguồn mở. Q3: 'Chuỗi' trong cuộc tấn công này có nghĩa là gì? A3: Kẻ tấn công đã kết hợp hai zero-day của Zammad, trong đó một điểm yếu tạo chỗ đứng hoặc quyền truy cập một phần và điểm yếu thứ hai biến nó thành điều gì đó nghiêm trọng hơn. Q4: Điều gì làm cho cuộc tấn công này đáng chú ý so với các cuộc tấn công mạng thông thường? A4: Cuộc tấn công được điều khiển bởi một hệ thống AI tác nhân, được mô tả là một cuộc tấn công bằng AI tác nhân sử dụng hai zero-day nhắm vào một mục tiêu thực tế. Q5: Cuộc tấn công có dựa vào mật khẩu bị đánh cắp hay lừa đảo không? A5: Không, vì các lỗ hổng nằm trong phần mềm máy chủ, cuộc tấn công nhắm vào chính ứng dụng thay vì đánh cắp mật khẩu hay lừa một nhân viên nhấp vào liên kết. ---END---