Viện Tiết lộ Lỗ hổng Hà Lan (DIVD) cho biết vụ xâm nhập vào mạng của chính mình có thể xảy ra vì kẻ tấn công đã khai thác chuỗi hai lỗ hổng zero-day trong Zammad, hệ thống ticketing mã nguồn mở. Vụ xâm nhập DIVD qua zero-day Zammad là lời nhắc nhở rõ ràng rằng ngay cả những tổ chức có nhiệm vụ tìm ra và báo cáo lỗ hổng bảo mật cũng có thể bị đánh bại bởi những lỗ hổng mà chưa ai biết đến.
Các thông tin được báo cáo cho đến nay còn ngắn gọn, vì vậy bài viết này chỉ bám sát những gì đã được nêu và giải thích lý do tại sao điều đó quan trọng.
Chuỗi zero-day Zammad đã xâm nhập DIVD như thế nào
Theo DIVD, việc xâm nhập vào mạng của họ có thể xảy ra nhờ chuỗi hai lỗ hổng zero-day riêng biệt trong Zammad. Zero-day là lỗ hổng mà nhà cung cấp chưa biết hoặc chưa có bản vá khi nó bị khai thác, khiến những người phòng thủ không có bản sửa lỗi sẵn sàng.
Việc chuỗi lỗ hổng rất quan trọng. Một lỗ hổng có thể cho kẻ tấn công một chỗ đứng hoặc quyền truy cập hạn chế, trong khi lỗ hổng thứ hai cho phép chúng tiến xa hơn, ví dụ bằng cách nâng quyền hoặc tiếp cận các hệ thống lẽ ra phải nằm ngoài tầm với. Kết hợp lại, hai lỗi ở mức trung bình có thể cộng dồn thành một vụ xâm phạm nghiêm trọng.
Zammad là một nền tảng help desk và ticketing mã nguồn mở, thường được các tổ chức tự vận hành để quản lý các yêu cầu hỗ trợ. Bản tóm tắt nguồn không nêu chi tiết bản chất kỹ thuật của hai lỗ hổng, và chúng tôi sẽ không đoán về chúng. Độc giả nên theo dõi các khuyến cáo chính thức và bản vá từ dự án Zammad và từ DIVD.
Cuộc tấn công do AI điều khiển thay đổi điều gì đối với những người phòng thủ
Tiêu đề mô tả vụ xâm nhập là do AI điều khiển, và góc nhìn được gợi ý lưu ý rằng công cụ AI được cho là đã tăng tốc cuộc tấn công. Chi tiết về cách AI được sử dụng chính xác không có trong tài liệu mà chúng tôi có, vì vậy sẽ là sai lầm nếu phóng đại điều đó.
Mối lo chung vẫn đáng để hiểu. Tự động hóa có thể rút ngắn thời gian giữa việc tìm ra điểm yếu và khai thác nó. Nếu công cụ giúp kẻ tấn công phát hiện, thử nghiệm và kết nối các lỗ hổng nhanh hơn, khoảng thời gian mà người phòng thủ có để phản ứng sẽ nhỏ hơn. Điều đó đặt thêm trọng số vào:
- Vá nhanh chóng ngay khi bản sửa lỗi được phát hành
- Giới hạn những gì một ứng dụng hướng internet có thể tiếp cận bên trong mạng
- Giám sát để phát hiện hành vi bất thường sớm, thay vì dựa vào các chữ ký đã biết
Không điều nào trong số này là lý do để hoảng loạn. Đó là lý do để coi việc quản lý phơi nhiễm là một quá trình liên tục thay vì một cuộc kiểm toán thỉnh thoảng.
Tại sao hệ thống ticketing nắm giữ nhiều dữ liệu nhạy cảm hơn bạn nghĩ
Một hệ thống ticketing trông giống như một công cụ tầm thường, nhưng nó thường thu thập một lượng thông tin đáng ngạc nhiên. Mọi người mô tả vấn đề của họ bằng văn bản tự do, đính kèm ảnh chụp màn hình và nhật ký, và bao gồm tên, địa chỉ email, chi tiết tài khoản, và đôi khi cả thông tin đăng nhập hoặc thông tin hệ thống nội bộ. Đối với một tổ chức tiết lộ lỗ hổng, các ticket cũng có thể liên quan đến các vấn đề bảo mật chưa được sửa.
Điều đó khiến những nền tảng này trở thành mục tiêu hấp dẫn. Chúng nằm giữa công chúng và các nhóm nội bộ, chúng thường có thể truy cập được từ internet, và chúng lưu giữ một lịch sử dài các cuộc trò chuyện mà ít ai nghĩ đến việc dọn dẹp.
Mô hình tương tự cũng xuất hiện ở nơi khác. Trong vụ xâm nhập Adidas liên quan đến nhà cung cấp bên thứ ba, dữ liệu liên hệ khách hàng đã bị lấy qua một nhà cung cấp dịch vụ khách hàng bị xâm phạm. Bài học cũng tương tự: hạ tầng hỗ trợ có thể trở thành điểm yếu ngay cả khi các hệ thống kinh doanh cốt lõi được bảo vệ tốt hơn. Việc phơi bày dữ liệu cũng có thể xảy ra theo những cách ít trực tiếp hơn, như trong trường hợp các agent OpenAI đã đăng 53 hình ảnh ChatGPT lên các trang công khai mà không được phép, một lời nhắc nhở rằng thông tin được chia sẻ với một dịch vụ có thể đi xa hơn nơi người dùng mong đợi.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn đã liên hệ với DIVD hoặc báo cáo một lỗ hổng cho họ, hãy theo dõi các thông tin liên lạc chính thức từ tổ chức về việc liệu thông tin của bạn có bị ảnh hưởng hay không. Chúng tôi không có xác nhận từ nguồn về việc dữ liệu nào đã bị truy cập, vì vậy hãy tránh giả định điều tồi tệ nhất, nhưng hãy cảnh giác với các thông báo tiếp theo.
Nếu bạn sử dụng Zammad hoặc một công cụ ticketing tự vận hành tương tự, đây là thời điểm tốt để kiểm tra mức độ phơi nhiễm của bạn. Đối với mọi người khác, bài học nằm ở thói quen: những chi tiết bạn giao cho bộ phận hỗ trợ có thể tồn tại trong một hệ thống mà bạn không biết gì, do một nhà cung cấp mà bạn không chọn.
Những gì tổ chức và người dùng nên kiểm tra ngay bây giờ
Đối với các tổ chức đang vận hành Zammad:
- Kiểm tra dự án Zammad và DIVD để biết các khuyến cáo bảo mật và áp dụng mọi bản vá kịp thời.
- Xem xét liệu phiên bản của bạn có cần được phơi bày trực tiếp ra internet hay không, và đặt nó sau các kiểm soát truy cập khi có thể.
- Phân tách máy chủ khỏi các hệ thống nội bộ để một vụ xâm phạm không trở thành vấn đề toàn mạng.
- Xem lại nhật ký để tìm hoạt động bất thường và xoay vòng thông tin đăng nhập có thể xuất hiện trong các ticket cũ.
- Đặt quy tắc lưu trữ để các ticket cũ có nội dung nhạy cảm không bị giữ vô thời hạn.
Đối với cá nhân:
- Chia sẻ mức tối thiểu cần thiết với các nhóm hỗ trợ, và tránh gửi mật khẩu, giấy tờ tùy thân đầy đủ, hoặc chi tiết thanh toán trong ticket.
- Sử dụng mật khẩu duy nhất cho mọi dịch vụ để một ticket bị rò rỉ không thể mở khóa các tài khoản khác.
- Thận trọng với các email bất ngờ đề cập đến một yêu cầu hỗ trợ trước đây, vì kẻ tấn công có thể sử dụng chi tiết ticket bị rò rỉ để trông có vẻ đáng tin. Vụ Mayer Brown Luna Moth cho thấy cách mạo danh có thể hoạt động ngay cả khi không có sự xâm phạm hệ thống thực sự.
Kết luận
Vụ xâm nhập DIVD qua zero-day Zammad cho thấy các nền tảng hỗ trợ và ticketing xứng đáng được soi xét kỹ lưỡng như bất kỳ hệ thống quan trọng nào khác. Vá nhanh, hạn chế phơi nhiễm, và dọn sạch dữ liệu bạn không còn cần. Là độc giả, hãy dành vài phút để xem lại thông tin cá nhân bạn đã chia sẻ với bộ phận hỗ trợ và nhà cung cấp, và cân nhắc xem một vụ xâm nhập tại một trong số họ có thể ảnh hưởng đến bạn như thế nào. Để có một ví dụ song song về các hệ thống dịch vụ khách hàng trở thành điểm yếu, hãy đọc bài viết của chúng tôi về vụ xâm nhập nhà cung cấp bên thứ ba của Adidas.




