
AI აგენტებმა უსაფრთხოების მკვლევრების ორგანიზაცია DIVD გატეხეს და მოხალისეების ელფოსტები მოიპარეს
ნიდერლანდების ხარვეზების გამჟღავნების ინსტიტუტი (DIVD) ორი უცნობი ხარვეზით გატეხეს: მოპარულია მოხალისე მკვლევრების მონაცემები. DIVD-ის თქმით, თავდასხმის modus operandi აგენტური AI-ის მიერ მართულ ოპერაციაზე მიუთითებს.
ნიდერლანდების ხარვეზების გამჟღავნების ინსტიტუტი (DIVD) ხარვეზებზე მონადირე არაკომერციული ორგანიზაციაა. 21 სექტემბერს თავდამსხმელებმა ის დახმარების პლატფორმა Zammad-ის ორი უცნობი ხარვეზით გატეხეს. შეტევის შედეგად მოპარულია მოხალისე მკვლევრების მონაცემები, მათ შორის DIVD-ის ელფოსტის მისამართები. DIVD-ის თქმით, შეტევის modus operandi აგენტური AI-ის მიერ მართულ ოპერაციაზე მიუთითებს.
რა მოხდა
ხარვეზების ჯაჭვური გამოყენება სესიის ჩამორთმევიდან root-ის უფლებებამდე წამებში გადაიზარდა. CVE-2026-102489 არაავტორიზებულ თავდამსხმელს დისტანციურად კოდის შესრულების და სესიების მოპოვების საშუალებას აძლევს, CVE-2026-102490 კი ლოკალურ მომხმარებელს პრივილეგიებს root-მდე უზრდის. ორივე ხარვეზს ჯაჭვურ სცენარში CVSS 4.0-ის 9,4 ქულა აქვს; იდენტიფიკატორები DIVD-მ, CVE-ის ნომრების გამცემმა ორგანომ, თავადვე მიანიჭა.
Zammad-ის 6.3.0-6.5.4 ვერსიები CVE-2026-102489-ის მიმართ მოწყვლადია; 7.0.0-7.1.3 ვერსიებში ხარვეზი არსებობს, თუმცა, DIVD-ის განცხადებით, გარემოს პირობების გამო გამოყენება შეუძლებელია. CVE-2026-102490 ყველა ვერსიას ეხება. DIVD ყველა მომხმარებელს ურჩევს, განაახლონ Zammad-ის მე-7 ვერსიამდე ან სისტემა გამორთონ.
ქრონოლოგია და რეაგირება
შეტევა 21 სექტემბერს მოხდა. DIVD-მა თავდამსხმელები მეორე დღეს, 22 სექტემბერს, აღმოაჩინა, მონაცემთა ცენტრის ყველა სისტემა ჩაკეტა და Merlon Security-სთან ერთად რეაგირების ჯგუფი ჩამოაყალიბა. 24 სექტემბერს ორგანიზაციამ Zammad-ის დეველოპერებს ხარვეზების შესახებ შეატყობინა, ინციდენტზე მონაცემთა დაცვის ორგანოსა და ეროვნულ კიბერუსაფრთხოების ცენტრს აცნობა და პოლიციასთან შემდგომი ნაბიჯები განიხილა. იმავე დღეს LinkedIn-ზე პირველი საჯარო განცხადებაც გამოქვეყნდა: „თითქმის შვიდი წელი დაგვჭირდა, მაგრამ ახლა შეგვიძლია ვთქვათ, რომ ჰაკერები ვართ, რომლებიც გატეხეს“.
აგენტური AI-ის კვალი
DIVD აცხადებს: „ეს არის შეტევა, რომელიც აქამდე არ გვინახავს. არა იმიტომ, რომ პირველია, არამედ იმიტომ, რომ modus operandi აგენტური AI-ის მიერ მართულ თავდასხმაზე მიუთითებს“.
DIVD-ის აღწერით, თავდასხმა „ხმაურიანი და ძალიან უწესრიგო“ იყო, აგენტი კი ავტომატურად მუშაობდა: ყოველი მოქმედების შემდეგ მომდევნო ნაბიჯს თავად წყვეტდა, „სინათლის სისწრაფითა და დაუდევარი ლოგიკით“. სკრიპტებში ჩაშენებული შენიშვნებიც აღმოჩნდა. DIVD-ის თქმით, ესეც აგენტურ AI-ზე მიუთითებს: „რომელი ადამიანი ტოვებს სკრიპტში შენიშვნებს იმის გასამართლებლად, რომ ეს ფიშინგი არ არის? AI-მ დავალება მიიღო და კოდში კომენტარებით განუწყვეტლივ ამართლებს საკუთარ ნაბიჯებს“.
მოპარული მონაცემები და გამჭვირვალობა
DIVD ჯერ ადგენს, რომელი მოხალისის რომელი მონაცემებია მოპარული. DIVD-ის თქმით, ეს სოციალური ინჟინერიის რისკს ზრდის: ვიღაცას თავის DIVD-ის წარმომადგენლად გასაღება უფრო ადვილად შეუძლია. DIVD-ის სახელით მოსული ოდნავ საეჭვო წერილის გადამოწმება [email protected]ზე დაწერით შეიძლება.
უსაფრთხოების მკვლევრებმა DIVD-ის გამჭვირვალობა შეაქეს. VulnCheck-ის მკვლევრის, Patrick Garrity-ის, თქმით, ორგანიზაცია ინციდენტს უჩვეულოდ ღიად და პატიოსნად მოეკიდა და ინფორმაცია სწრაფად გაავრცელა, რომ სხვებს დროულად ემოქმედათ: „კარგი იქნებოდა, ყველა ორგანიზაცია ასევე გამჭვირვალე ყოფილიყო საკუთარი უსაფრთხოების ინციდენტების დროს“.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.