
AI ajanları güvenlik araştırmacıları kuruluşunu DIVD'yi kırdı ve gönüllülerin e-postalarını çaldı
Hollanda Güvenlik Açığı Keşif Enstitüsü (DIVD) iki bilinmeyen açıkla kırıldı: gönüllü araştırmacıların verileri çalındı. DIVD'ye göre, saldırının modus operandi, ajan tarafından yönetilen bir AI operasyonuna işaret ediyor.
Hollanda Güvenlik Açıklarını Keşif Enstitüsü (DIVD), güvenlik açıklarını avlayan ticari olmayan bir kuruluştur. 21 Eylül'de saldırganlar, yardım platformu Zammad'ın iki bilinmeyen açığıyla kırdılar. Saldırı sonucunda gönüllü araştırmacıların verileri, aralarında DIVD'nin e-posta adresleri de olmak üzere çalındı. DIVD'ye göre, saldırının modus operandi, ajan tarafından yönetilen bir AI operasyonuna işaret ediyor.
Ne oldu
Açıkların zincirleme kullanımı, oturum çalmadan root yetkilerine kadar saniyeler içinde ilerledi. CVE-2026-102489, yetkisiz saldırganın uzaktan kod çalıştırmasına ve oturum ele geçirmesine olanak tanırken, CVE-2026-102490 yerel kullanıcının root'a kadar ayrıcalıklar elde etmesine yardımcı oluyor. Her iki açık da zincirli senaryoda CVSS 4.0 puanı 9,4'e sahip; tanımlayıcıları DIVD, CVE numaralarını veren kuruluş kendisi atadı.
Zammad'ın 6.3.0-6.5.4 sürümleri CVE-2026-102489'a karşı savunmasızdır; 7.0.0-7.1.3 sürümlerinde açık mevcuttur, ancak DIVD'nin açıklamasına göre, ortam koşulları nedeniyle istismarı mümkün değildir. CVE-2026-102490 tüm sürümleri etkiler. DIVD tüm kullanıcılara Zammad'ı 7. sürüme kadar güncellemeyi veya sistemi kapatmayı öneriyor.
Kronoloji ve müdahale
Saldırı 21 Eylül'de gerçekleşti. DIVD, saldırganları ertesi gün, 22 Eylül'de tespit etti, veri merkezindeki tüm sistemleri kapattı ve Merlon Security ile birlikte bir müdahale ekibi kurdu. 24 Eylül'de kuruluş, Zammad'ın geliştiricilerine açıkları hakkında bilgi verdi, olayı veri koruma kurumuna ve ulusal Siber Güvenlik Merkezi'ne bildirdi ve polis ile sonraki adımları görüştü. Aynı gün LinkedIn'de ilk açıklama da yayınlandı: „Neredeyse yedi yıl çalıştık, ama artık kırılanların hackerlar olduğunu söyleyebiliriz."
Ajan Yapay Zekasının İzi
DIVD şunu açıklıyor: „Bu, şimdiye kadar görmediğimiz bir saldırı. İlk olmasından değil, modus operandinin ajan yapay zekası tarafından yönetilen bir saldırıya işaret etmesinden ötürü.“
DIVD'nin tarifine göre saldırı „gürültülü ve çok düzensiz“du; ajan ise otomatik olarak çalışıyordu: her eylemin ardından bir sonraki adımı kendisi karar veriyordu, „ışık hızında ve kararsız mantıkla“. Betiklerde gömülü notlar da bulundu. DIVD'ye göre bu da ajan yapay zekasına işaret ediyor: „Bir betiğe, bunun bir oltalama olmadığını doğrulamak için not bırakan insan kim olabilir? AI görevi aldı ve koddaki yorumlarla kendi adımlarını kesintisiz biçimde doğruluyor.“
Çalınan Veriler ve Şeffaflık
DIVD henüz hangi gönüllünün hangi verilerinin çalındığını belirliyor. DIVD'ye göre bu, sosyal mühendislik riskini artırır: birinin DIVD temsilcisi olarak sızmak daha kolay olur. DIVD adına gelen biraz şüpheli bir e-postayı [email protected] adresine yazarak doğrulayabilirsiniz.
Güvenlik araştırmacıları DIVD'nin şeffaflığını övdü. VulnCheck araştırmacısı Patrick Garrity'ye göre, kuruluş olayı alışılmadık bir şekilde açık ve onurla ele aldı ve bilgiyi hızlıca yayarak başkalarının zamanında harekete geçmesini sağladı: „Keşke tüm kuruluşlar kendi güvenlik olaylarında da bu kadar şeffaf olsun.“
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.