پرش به محتوای اصلی

عوامل هوش مصنوعی هکرها را هک کردند و آدرس های ایمیل را از سازمان تحقیقات امنیتی سرقت کردند

دِ رجیستر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۰۰:۵۶حدود 4 دقیقه مطالعه

نقص های زنجیره ای Zammad، ربودن جلسه، اجرای کد و تشدید ریشه را در چند ثانیه فعال کرد.

عوامل هوش مصنوعی هکرها - موسسه هلندی برای افشای آسیب‌پذیری (DIVD) - را از طریق دو باگ روز صفر در پلتفرم پشتیبانی Zammad هک کردند، از نقص‌ها برای ربودن جلسات، اجرای کد از راه دور به عنوان کاربر محلی zammad و افزایش امتیازات برای روت کردن استفاده کردند. این اکسپلویت های زنجیره ای تنها چند ثانیه طول کشید تا از ربای جلسه به دسترسی روت منتقل شوند و روز پنجشنبه، سازمان غیرانتفاعی شکار اشکال گفت که اشرار داده های متعلق به محققان امنیتی داوطلب خود، از جمله آدرس های ایمیل DIVD و احتمالا سایر جزئیات تماس را به سرقت برده اند.

DIVD در گزارش حادثه خود گفت: "ما هنوز در حال بررسی دقیق اطلاعات مربوط به کدام یک از داوطلبان هستیم." برای داوطلبان DIVD (و سایرین) این به معنای خطر بالاتر مهندسی اجتماعی است، زیرا این امر باعث می‌شود کسی به عنوان یک DIVD'er ظاهر شود. پست بعدی لینکدین به هر کسی که ایمیل یا درخواست تماسی از شخصی در DIVD دریافت می‌کند توصیه می‌کند «که احساس می‌کند کمی ناخوشایند است» تا با ارسال ایمیل به communications@divd.nl تأیید کند که قانونی است.

DIVD همچنین یک CVE Numbering Authority (CNA) است، و شناسه‌های CVE را به حفره‌های امنیتی عمومی در Zammad، یک میز راهنمای منبع باز و سیستم فروش بلیط پشتیبانی مشتری اختصاص می‌دهد. آنها CVE-2026-102489 و CVE-2026-102490 هستند و هر دو باگ امتیاز CVSS 4.0 9.4 را دریافت کردند، زمانی که در سناریوی حمله زنجیره ای ارزیابی شدند. CVE-2026-102489 مهاجمان احراز هویت نشده را قادر می سازد تا به اجرای کد از راه دور و جلسات کاربر نشت کنند، در حالی که CVE-2026-102490 به کاربر محلی اجازه می دهد تا امتیازات خود را به روت افزایش دهد.

نسخه‌های Zammad 6.3.0 تا 6.5.4 در برابر CVE-2026-102489 آسیب‌پذیر هستند و در نسخه‌های 7.0.0 تا 7.1.3 نیز وجود دارد - اما طبق توصیه DIVD «به دلیل شرایط محیطی» قابل بهره‌برداری نیست. تمام نسخه های Zammad در برابر CVE-2026-102490 آسیب پذیر هستند. DIVD به همه کاربران Zammad توصیه می کند که به نسخه 7 Zammad ارتقا دهند یا آن را آفلاین کنند. چه اتفاقی افتاد طبق جدول زمانی این غیرانتفاعی، حمله در 21 سپتامبر رخ داد، زمانی که «عوامل مخرب» از طریق دو روز صفر در نرم‌افزار پشتیبانی فروش بلیط به سیستم IT آن نفوذ کردند.

شکارچیان باگ مهاجمان را روز بعد کشف کردند، دسترسی به تمام سیستم های مرکز داده آن را مسدود کردند و یک تیم واکنش به حادثه با Merlon Security تشکیل دادند. در 24 سپتامبر، DIVD آسیب‌پذیری Zammad را به فروشنده گزارش داد، سازمان حفاظت از داده هلند و مرکز ملی امنیت سایبری را در مورد این حادثه مطلع کرد و گزینه‌های آن را با پلیس در میان گذاشت. همچنین اولین افشای خود را در لینکدین منتشر کرد.

در این پست آمده است: «این (تقریبا) هفت سال طول کشید، اما اکنون می‌توانیم بگوییم که ما همان هکرهایی هستیم که هک شده‌ایم، و افزود که DIVD همچنان متعهد به رسیدگی به این حادثه به شیوه‌ای است که ما فکر می‌کنیم باید رسیدگی شود. این باز، شفاف و صادقانه است، حتی اگر بد باشد. "Modus operandi" نشان می دهد که AI عامل DIVD همچنین خاطرنشان کرد که تیمش قبلا چنین حمله ای را ندیده بود. بر اساس این پست "این حمله ای است که قبلا ندیده ایم."

نه به این دلیل که اولین حمله ماست، بلکه به این دلیل که روش عملیاتی نشان می‌دهد که این یک حمله مبتنی بر هوش مصنوعی است. DIVD گفت که حمله "بلند و بسیار کثیف" بود. ما می‌توانستیم مامور را ببینیم که به صورت خودکار کار می‌کند، زیرا بعد از هر اقدامی، با سرعت نور و منطق یا الگوی نامرتب، قدم بعدی را تصمیم می‌گرفت.» پست‌های بعدی با اسکرین‌شات‌هایی از گزارش‌های یافت شده در طول تحقیقات، یادداشت‌های جاسازی‌شده در اسکریپت حمله را نشان می‌دهد - نشانه دیگری است که نشان می‌دهد این یک عملیات عاملی یا حداقل دارای هوش مصنوعی بوده است.

در این پست آمده است: "چه مهاجم انسانی در اسکریپت‌های خود یادداشت‌هایی را برای خود به جا می‌گذارد و توضیح می‌دهد که چرا کاری که انجام می‌دهند مشکلی ندارد و واقعا فیشینگ نیست؟ هوش مصنوعی یک وظیفه دارد و اقدامات خود را در کد به عنوان نظر توجیه می‌کند، انسان اهمیتی نخواهد داد." "به هر حال چه کسی برای آن وقت دارد؟" اگر همه سازمان‌ها به چنین هک‌هایی پاسخ دهند در حالی که تحقیقات همچنان ادامه دارد، محققان امنیتی DIVD را به دلیل شفافیت آن در افشای و پاسخ به هک تحسین کردند.

پاتریک گاریتی، محقق امنیتی VulnCheck، در لینکدین پست کرد: «با تشکر از DIVD به خاطر سطح صداقت و شفافیت آنها که از طریق حادثه و تحقیقات فعال خود کار می کنند. "خوب خواهد بود اگر همه سازمان ها در مورد حوادث امنیتی خود شفاف باشند!" در مصاحبه بعدی با The Register، گاریتی گفت که «صداقت وحشیانه» DIVD در مورد نقض را تحسین می کند. "آنها غذای سگ خود را می خورند، که بسیار عالی است، و اطلاعات را به سرعت به سایر سازمان هایی که به طور بالقوه از این محصول استفاده می کنند، می رسانند تا بتوانند قبل از ضربه خوردن اقدام کنند."

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

AI agents hacked the hackers, stealing email addresses from security research org

Chained Zammad flaws enabled session hijacking, code execution, and root escalation in seconds

همه‌ی اخبار فناوری