Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (DIVD).
Как оказалось, взломать его сети удалось благодаря использованию цепочки из двух 0-day в системе обработки заявок с открытым исходным кодом Zammad.
В свою очередь, в DIVD ранее заявляли, что атака была «громкой и очень, очень хаотичной», и притом инициированной агентом ИИ, который действовал автономно и принимал решения о своих дальнейших шагах без внешнего вмешательства или указаний.
Благодаря тому, что ИИ-агент оставил после себя четкие объяснения своих решений, DIVD удалось получить обширные сведения об атаке, что позволило организации восстановить картину произошедшего.
По данным некоммерческой организации, две уязвимости, теперь отлеживаемые как CVE-2026-102489 и CVE-2026-102490, позволяли перехватывать сессии, удаленно выполнять код и повышать привилегии до уровня root.
После использования уязвимостей атакующий смог получить доступ к другим сервисам, прочитать и похитить данные из систем DIVD, причем все действия были выполнены за считанные секунды благодаря автоматизации с помощью ИИ.
Такой симбиоз позволил злоумышленникам перехватывать сессии, удаленно запускать код и за считанные секунды повышать привилегии пользователя Zammad до уровня root благодаря агентной части этой хакерской атаки.
Благодаря сегментации сети и мерам реагирования на инциденты, злоумышленнику не удалось проникнуть глубже в сеть. Однако расследование всё ещё продолжается.
Zammad - это платформа для обработки заявок в службу поддержки и ИТ-поддержки с открытым исходным кодом, использующая ИИ для управления запросами клиентов, обращениями в ИТ-поддержку и внутренними заявками.
Решение доступно как в виде самостоятельного, так и в виде размещенного на сервере сервиса. При этом Zammad заявляет о более чем 2000 клиентов и 55 000 пользователей, среди которых есть в числе прочих De'Longhi, Amnesty International и NextCloud.
DIVD обнаружила зиродеи в сотрудничестве с Merlon Security, уведомила Zammad о проблеме и также предупредила других пользователей об уязвимых экземплярах.
DIVD рекомендует пользователям Zammad обновиться до версии 7, которая считается безопасной, или как можно скорее отключить приложение. Помимо этого пообещала позже предоставить дополнительную информацию об инциденте.
Post #8668
2.81K