TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8668 2.81K
Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (DIVD).

Как оказалось, взломать его сети удалось благодаря использованию цепочки из двух 0-day в системе обработки заявок с открытым исходным кодом Zammad.

В свою очередь, в DIVD ранее заявляли, что атака была «громкой и очень, очень хаотичной», и притом инициированной агентом ИИ, который действовал автономно и принимал решения о своих дальнейших шагах без внешнего вмешательства или указаний.

Благодаря тому, что ИИ-агент оставил после себя четкие объяснения своих решений, DIVD удалось получить обширные сведения об атаке, что позволило организации восстановить картину произошедшего.

По данным некоммерческой организации, две уязвимости, теперь отлеживаемые как CVE-2026-102489 и CVE-2026-102490, позволяли перехватывать сессии, удаленно выполнять код и повышать привилегии до уровня root.

После использования уязвимостей атакующий смог получить доступ к другим сервисам, прочитать и похитить данные из систем DIVD, причем все действия были выполнены за считанные секунды благодаря автоматизации с помощью ИИ.

Такой симбиоз позволил злоумышленникам перехватывать сессии, удаленно запускать код и за считанные секунды повышать привилегии пользователя Zammad до уровня root благодаря агентной части этой хакерской атаки.

Благодаря сегментации сети и мерам реагирования на инциденты, злоумышленнику не удалось проникнуть глубже в сеть. Однако расследование всё ещё продолжается.

Zammad - это платформа для обработки заявок в службу поддержки и ИТ-поддержки с открытым исходным кодом, использующая ИИ для управления запросами клиентов, обращениями в ИТ-поддержку и внутренними заявками.

Решение доступно как в виде самостоятельного, так и в виде размещенного на сервере сервиса. При этом Zammad заявляет о более чем 2000 клиентов и 55 000 пользователей, среди которых есть в числе прочих De'Longhi, Amnesty International и NextCloud.

DIVD обнаружила зиродеи в сотрудничестве с Merlon Security, уведомила Zammad о проблеме и также предупредила других пользователей об уязвимых экземплярах.

DIVD рекомендует пользователям Zammad обновиться до версии 7, которая считается безопасной, или как можно скорее отключить приложение. Помимо этого пообещала позже предоставить дополнительную информацию об инциденте.
LinkedIn #zammad | DIVD Dutch Institute for Vulnerability Disclosure | 16 comments When hackers get hacked, we deal with it in hacker style. While trying to figure out how the attackers got into our own systems, 𝘄𝗲 𝗳𝗼𝘂𝗻𝗱 𝘁𝘄𝗼 𝘇𝗲𝗿𝗼-𝗱𝗮𝘆 𝘃𝘂𝗹𝗻𝗲𝗿𝗮𝗯𝗶𝗹𝗶𝘁𝗶𝗲𝘀 𝗶𝗻 𝗭𝗮𝗺𝗺𝗮𝗱. Used together, they allowed the attackers to hijack sessions, run code remotely…
More from @true_secator
  1. Oct 1, 2026Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автома…
  2. Oct 1, 2026Более 543 000 учетных данных, потенциально скомпрометированных в общедоступных репозитория…
  3. Oct 1, 2026Cisco выпустила обновления для устранения критической 0-day в Catalyst SD-WAN Manager (отс…
  4. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  5. Sep 30, 2026Вслед за агентами ФБР США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  6. Sep 30, 2026В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →