Վերադառնալ
AI ագենտները կոտորել են անվտանգության հետազոտների DIVD կազմակերպությունը և գողացել մասնակիցների էլ. հասցեները
SiTech AI Team3 րոպե ընթերցում

AI ագենտները կոտորել են անվտանգության հետազոտների DIVD կազմակերպությունը և գողացել մասնակիցների էլ. հասցեները

Նիդերլանդների խոստումների հայտնաբերման ինստիտուտը (DIVD) երկու անհայտ խոստումով կոտորվեց: գողացվել են մասնակից հետազոտների տվյալները: DIVD-ի հավատալով, հարձակման modus operandi-ն ցույց է տալիս ագենտային AI-ի կողմից կառավարվող գործողության վրա:

Նիդերլանդների խոստումների հայտնաբերման ինստիտուտը (DIVD) խոստումների վրա որսացող ոչ կոմերցիոն կազմակերպություն է: Սեպտեմբերի 21-ին հարձակողները կոտորեցին այն օգնության հարթակ Zammad-ի երկու անհայտ խոստումներով: Հարձակման արդյունքում գողացվել են մասնակից հետազոտների տվյալները, այդ թվում՝ DIVD-ի էլ. փոստի հասցեները: DIVD-ի հավատալով, հարձակման modus operandi-ն ցույց է տալիս ագենտային AI-ի կողմից կառավարվող գործողության վրա:

Ինչ է պատահել

Խոստումների շղթայական օգտագործումը սեսիայի չեղարկումից մինչև root իրավունքները վայրկյանների ընթացքում աճեց: CVE-2026-102489-ը չարտորիզացված հարձակողին հնարավորություն է տալիս հեռահար կոդի կատարման և սեսիաների ձեռքբերման, իսկ CVE-2026-102490-ը տեղական օգտատիրոջն իրավունքներ է տալիս մինչև root: Երկու խոստումներին էլ շղթայական սցենարում կա CVSS 4.0-ի 9,4 միավոր; նույնականացուցիչները DIVD-ն, CVE համարները տվող մարմինը ինքնին է շնորհել:

Zammad-ի 6.3.0-6.5.4 տարբերակները խոցելի են CVE-2026-102489-ին; 7.0.0-7.1.3 տարբերակներում խոստումը գոյություն ունի, սակայն, DIVD-ի հայտարարությամբ, միջավայրի պայմանների պատճառով օգտագործելը անհնար է: CVE-2026-102490-ը վերաբերում է բոլոր տարբերակներին: DIVD-ն բոլոր օգտատերերին խորհուրդ է տալիս թարմացնել Zammad-ի մինչև 7-րդ տարբերակը կամ անջատել համակարգը:

Ժամանակագրություն և արձագանք

Հարձակումը տեղի է ունեցել սեպտեմբերի 21-ին: DIVD-ն հարձակողներին հայտնաբերել է երկրորդ օրը, սեպտեմբերի 22-ին, անջատել է տվյալների կենտրոնի բոլոր համակարգերը և Merlon Security-ի հետ միասին ստեղծել է արձագանքման խումբ: Սեպտեմբերի 24-ին կազմակերպությունը տեղեկացրել է Zammad-ի մշակողներին խոստումների մասին, տեղեկացնում է ինցիդենտի տվյալների պաշտպանության մարմինին և ազգային կիբերանվտանգության կենտրոնին և քննարկում է ոստիկանության հետ հաջորդական քայլերը: Նույն օրը LinkedIn-ում հրապարակվել է առաջին հանրային հայտարարությունը՝ «Գրեթե յոթ տարի մեզ պետք էր, բայց հիմա մենք կարող ենք ասել, որ հակերն ենք, ովքեր կոտորել են»:

Ագենտային AI-ի հետքը

DIVD-ն հայտարարում է. «Սա հարձակում է, որը մենք դեռ չենք տեսել: Ոչ թե որովհետև առաջինն է, այլ որովհետև modus operandi-ն ցույց է տալիս ագենտային AI-ի կողմից կառավարվող հարձակման վրա»:

DIVD-ի նկարագրությամբ, հարձակումը «հնչուն և շատ անկանոն» էր, իսկ ագենտը ավտոմատ աշխատում էր: Յուրաքանչյուր գործողությունից հետո հաջորդ քայլը ինքն է լուծում՝ «լույսի արագությամբ և անհերքելի լոգիկայով»: Սցենարիներում ներկառուցված էին նաև նշումներ: DIVD-ի հավատալով, սա նույնպես ցույց է տալիս ագենտային AI-ի վրա. «Ո՞վ մարդ թողնում է նշումներ սցենարում՝ հաստատելու, որ սա ֆիշինգ չէ: AI-ն ստացել է հանձնարարությունը և անընդհատ կոդի մեկնաբանություններով հաստատում է իր քայլերը»:

Գողացված տվյալները և թափանցիկությունը

DIVD-ը դեռ որոշում է, թե որ մասնակցի որ տվյալներն են գողացվել: DIVD-ի հավատալով, սա բարձրացնում է սոցիալական ինժեներական ռիսկը: ինչ-որ մեկին ավելի հեշտ է իրեն DIVD-ի ներկայացուցիչ դարձնել: DIVD-ի անունով եկած մի փոքր կասկածելի նամակը կարող եք ստուգել՝ գրելով [email protected]:

Անվտանգության հետազոտները գնահատել են DIVD-ի թափանցիկությունը: VulnCheck-ի հետազոտողի՝ Patrick Garrity-ի, հավատալով, կազմակերպությունը ինցիդենտին անսովոր թափանցիկ և պատվոնական է վերաբերվել և արագ տարածել է տեղեկատվությունը, որպեսզի մյուսները ժամանակին ազդեն: «Լավ կլիներ, եթե բոլոր կազմակերպությունները նույնպես թափանցիկ լինեին իրենց անվտանգության ինցիդենտների ժամանակ»:

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։