عوامل هوش مصنوعی هکرها را هک کردند و آدرس های ایمیل را از سازمان تحقیقات امنیتی سرقت کردند
نقص های زنجیره ای Zammad، ربودن جلسه، اجرای کد و تشدید ریشه را در چند ثانیه فعال کرد.
عوامل هوش مصنوعی هکرها - موسسه هلندی برای افشای آسیبپذیری (DIVD) - را از طریق دو باگ روز صفر در پلتفرم پشتیبانی Zammad هک کردند، از نقصها برای ربودن جلسات، اجرای کد از راه دور به عنوان کاربر محلی zammad و افزایش امتیازات برای روت کردن استفاده کردند. این اکسپلویت های زنجیره ای تنها چند ثانیه طول کشید تا از ربای جلسه به دسترسی روت منتقل شوند و روز پنجشنبه، سازمان غیرانتفاعی شکار اشکال گفت که اشرار داده های متعلق به محققان امنیتی داوطلب خود، از جمله آدرس های ایمیل DIVD و احتمالا سایر جزئیات تماس را به سرقت برده اند.
DIVD در گزارش حادثه خود گفت: "ما هنوز در حال بررسی دقیق اطلاعات مربوط به کدام یک از داوطلبان هستیم." برای داوطلبان DIVD (و سایرین) این به معنای خطر بالاتر مهندسی اجتماعی است، زیرا این امر باعث میشود کسی به عنوان یک DIVD'er ظاهر شود. پست بعدی لینکدین به هر کسی که ایمیل یا درخواست تماسی از شخصی در DIVD دریافت میکند توصیه میکند «که احساس میکند کمی ناخوشایند است» تا با ارسال ایمیل به communications@divd.nl تأیید کند که قانونی است.
DIVD همچنین یک CVE Numbering Authority (CNA) است، و شناسههای CVE را به حفرههای امنیتی عمومی در Zammad، یک میز راهنمای منبع باز و سیستم فروش بلیط پشتیبانی مشتری اختصاص میدهد. آنها CVE-2026-102489 و CVE-2026-102490 هستند و هر دو باگ امتیاز CVSS 4.0 9.4 را دریافت کردند، زمانی که در سناریوی حمله زنجیره ای ارزیابی شدند. CVE-2026-102489 مهاجمان احراز هویت نشده را قادر می سازد تا به اجرای کد از راه دور و جلسات کاربر نشت کنند، در حالی که CVE-2026-102490 به کاربر محلی اجازه می دهد تا امتیازات خود را به روت افزایش دهد.
نسخههای Zammad 6.3.0 تا 6.5.4 در برابر CVE-2026-102489 آسیبپذیر هستند و در نسخههای 7.0.0 تا 7.1.3 نیز وجود دارد - اما طبق توصیه DIVD «به دلیل شرایط محیطی» قابل بهرهبرداری نیست. تمام نسخه های Zammad در برابر CVE-2026-102490 آسیب پذیر هستند. DIVD به همه کاربران Zammad توصیه می کند که به نسخه 7 Zammad ارتقا دهند یا آن را آفلاین کنند. چه اتفاقی افتاد طبق جدول زمانی این غیرانتفاعی، حمله در 21 سپتامبر رخ داد، زمانی که «عوامل مخرب» از طریق دو روز صفر در نرمافزار پشتیبانی فروش بلیط به سیستم IT آن نفوذ کردند.
شکارچیان باگ مهاجمان را روز بعد کشف کردند، دسترسی به تمام سیستم های مرکز داده آن را مسدود کردند و یک تیم واکنش به حادثه با Merlon Security تشکیل دادند. در 24 سپتامبر، DIVD آسیبپذیری Zammad را به فروشنده گزارش داد، سازمان حفاظت از داده هلند و مرکز ملی امنیت سایبری را در مورد این حادثه مطلع کرد و گزینههای آن را با پلیس در میان گذاشت. همچنین اولین افشای خود را در لینکدین منتشر کرد.
در این پست آمده است: «این (تقریبا) هفت سال طول کشید، اما اکنون میتوانیم بگوییم که ما همان هکرهایی هستیم که هک شدهایم، و افزود که DIVD همچنان متعهد به رسیدگی به این حادثه به شیوهای است که ما فکر میکنیم باید رسیدگی شود. این باز، شفاف و صادقانه است، حتی اگر بد باشد. "Modus operandi" نشان می دهد که AI عامل DIVD همچنین خاطرنشان کرد که تیمش قبلا چنین حمله ای را ندیده بود. بر اساس این پست "این حمله ای است که قبلا ندیده ایم."
نه به این دلیل که اولین حمله ماست، بلکه به این دلیل که روش عملیاتی نشان میدهد که این یک حمله مبتنی بر هوش مصنوعی است. DIVD گفت که حمله "بلند و بسیار کثیف" بود. ما میتوانستیم مامور را ببینیم که به صورت خودکار کار میکند، زیرا بعد از هر اقدامی، با سرعت نور و منطق یا الگوی نامرتب، قدم بعدی را تصمیم میگرفت.» پستهای بعدی با اسکرینشاتهایی از گزارشهای یافت شده در طول تحقیقات، یادداشتهای جاسازیشده در اسکریپت حمله را نشان میدهد - نشانه دیگری است که نشان میدهد این یک عملیات عاملی یا حداقل دارای هوش مصنوعی بوده است.
در این پست آمده است: "چه مهاجم انسانی در اسکریپتهای خود یادداشتهایی را برای خود به جا میگذارد و توضیح میدهد که چرا کاری که انجام میدهند مشکلی ندارد و واقعا فیشینگ نیست؟ هوش مصنوعی یک وظیفه دارد و اقدامات خود را در کد به عنوان نظر توجیه میکند، انسان اهمیتی نخواهد داد." "به هر حال چه کسی برای آن وقت دارد؟" اگر همه سازمانها به چنین هکهایی پاسخ دهند در حالی که تحقیقات همچنان ادامه دارد، محققان امنیتی DIVD را به دلیل شفافیت آن در افشای و پاسخ به هک تحسین کردند.
پاتریک گاریتی، محقق امنیتی VulnCheck، در لینکدین پست کرد: «با تشکر از DIVD به خاطر سطح صداقت و شفافیت آنها که از طریق حادثه و تحقیقات فعال خود کار می کنند. "خوب خواهد بود اگر همه سازمان ها در مورد حوادث امنیتی خود شفاف باشند!" در مصاحبه بعدی با The Register، گاریتی گفت که «صداقت وحشیانه» DIVD در مورد نقض را تحسین می کند. "آنها غذای سگ خود را می خورند، که بسیار عالی است، و اطلاعات را به سرعت به سایر سازمان هایی که به طور بالقوه از این محصول استفاده می کنند، می رسانند تا بتوانند قبل از ضربه خوردن اقدام کنند."
متن اصلی (انگلیسی)
AI agents hacked the hackers, stealing email addresses from security research org
Chained Zammad flaws enabled session hijacking, code execution, and root escalation in seconds