
סוכני AI פרצו לארגון חוקרי האבטחה DIVD וגנבו כתובות אימייל של מתנדבים
מכון גילוי הפרצות של הולנד (DIVD) נפרץ באמצעות שתי פרצות לא ידועות: נגנבו נתונים של חוקרים מתנדבים. לפי DIVD, אופן הפעולה של ההתקפה מצביע על מבצע המונהל על ידי AI סוכני.
מכון גילוי הפרצות של הולנד (DIVD) הוא ארגון לא מסחרי שצד פרצות. ב-21 בספטמבר התוקפים פרצו אותו באמצעות שתי פרצות לא ידועות בפלטפורמת התמיכה Zammad. כתוצאה מההתקפה נגנבו נתונים של חוקרים מתנדבים, כולל כתובות האימייל של DIVD. לפי DIVD, אופן הפעולה של ההתקפה מצביע על מבצע המונהל על ידי AI סוכני.
מה קרה
שימוש שרשרתי בפרצות העלה משלילת סשן להרשאות root תוך שניות. CVE-2026-102489 מאפשר לתוקף לא מורשה להריץ קוד מרחוק ולהשיג סשנים, ו-CVE-2026-102490 מעלה משתמש מקומי להרשאות root. לשתי הפרצות יש ציון 9.4 ב-CVSS 4.0 בתרחיש שרשרתי; המזהים הוקצו על ידי DIVD, הגוף המנפיק מספרי CVE.
גרסאות 6.3.0-6.5.4 של Zammad פגיעות ל-CVE-2026-102489; בגרסאות 7.0.0-7.1.3 הפרצה קיימת, אך לפי הצהרת DIVD, בשל תנאי הסביבה אין אפשרות לנצל אותה. CVE-2026-102490 משפיע על כל הגרסאות. DIVD ממליץ לכל המשתמשים לעדכן לגרסה 7 של Zammad או לכבות את המערכת.
כרונולוגיה ותגובה
ההתקפה התרחשה ב-21 בספטמבר. DIVD זיהה את התוקפים ביום השני, 22 בספטמבר, נעלה את כל המערכות במרכז הנתונים והקים צוות תגובה משותף עם Merlon Security. ב-24 בספטמבר הארגון הודיע למפתחי Zammad על הפרצות, הודיע לרשות הגנת הנתונים ולמרכז הסייבר הלאומי על האירוע ודן בצעדים הבאים עם המשטרה. באותו יום פורסמה גם ההצהרה הציבורית הראשונה ב-LinkedIn: „כמעט שבע שנים לקח לנו, אבל עכשיו אנחנו יכולים לומר שהאקרים הם אלה שנפרצו".
עקבות AI סוכני
DIVD מצהיר: „זוהי התקפה שמעודם לא ראינו. לא בגלל שהיא הראשונה, אלא בגלל שאופן הפעולה מצביע על התקפה המונהלת על ידי AI סוכני".
לפי תיאור של DIVD, ההתקפה הייתה „רועשת ומאוד כאוטית", והסוכן פעל אוטומטית: אחרי כל פעולה הוא החליט בעצמו על הצעד הבא, „במהירות האור ובהיגיון בלתי נשמר". נמצאו גם הערות מוטמעות בסקריפטים. לפי DIVD, גם זה מצביע על AI סוכני: „איזה אדם משאיר הערות בסקריפט כדי להצדיק שזה לא פישינג? AI קיבל את המשימה והצדיק את צעדיו בעצמו בעזרת הערות בקוד ללא הרף".
הנתונים שנגנבו והשקיפות
DIVD עדיין קובע אילו נתונים של מתנדבים נגנבו. לפי DIVD, זה מגביר את הסיכון להנדסה חברתית: מישהו יכול בקלות יותר להתחזות לנציג של DIVD. ניתן לאמת מייל חשוד שהגיע בשם DIVD על ידי כתיבה אל [email protected].
חוקרי אבטחה שיבחו את השקיפות של DIVD. לפי חוקר VulnCheck, Patrick Garrity, הארגון טיפל באירוע באופן יוצא דופן שקוף ומכובד והפיץ מידע במהירות כדי שאחרים יוכלו לפעול בזמן: „כדאי שכל ארגון יהיה שקוף כזה בזמן אירועי אבטחה משלו".
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.