1. Een AI-agent heeft het Dutch Institute for Vulnerability Disclosure (DIVD) geïnfiltreerd door twee eerder onbekende kwetsbaarheden in Zammad, een open source helpdeskplatform, te combineren. Deze kwetsbaarheden zijn CVE-2026-102489, die sessiekaping en remote code execution als het Zammad-serviceaccount mogelijk maakte, en CVE-2026-102490, een lokale privilege-escalatie die het mogelijk maakte om het serviceaccount te escaleren naar root. Samen behaalden de kwetsbaarheden een kritieke ketenscore van 9,4. Exploitatie vereiste geen bestaande privileges en Sysdig rapporteerde een ernstscore van 8,7 voor de eerste kwetsbaarheid en 8,5 voor de tweede.
2. De aanval vond plaats op 21 september 2026 en ging van een gekaapte sessie naar root-toegang, waardoor de indringer binnen enkele seconden volledige controle over de server had. De op het internet gerichte applicatie bood het toegangspunt tot de omgeving van DIVD.
3. De exploiteerbare keten wordt ondersteund door Zammad-versies 6.3.0 tot en met 6.5.4. De eerste kwetsbaarheid bestaat ook in versies 7.0.0 tot en met 7.1.3, maar omgevingsfactoren verhinderen daar exploitatie. Het is onbekend of versies ouder dan 6.3.0 werden beïnvloed.
4. Na het verkrijgen van controle probeerde de aanvaller password spraying en een onderscheppingsaanval. Deze activiteiten interfereerden met elkaar, wat bewijs opleverde dat onderzoekers hielp de inbraak te herkennen. De scripts bevatten ook opmerkingen waarin werd beweerd dat de acties onschadelijk waren.
5. Sysdig analyseerde het incident en benadrukte het snelle, wanordelijke gedrag van de agent. Sysdig verklaarde dat de aanvaller verklarende opmerkingen in zijn scripts achterliet en zijn eigen activiteiten verstoorde. Dit incident betreft een AI-ondersteunde inbraak, niet een nieuw benoemde malwarefamilie. Dergelijk adaptief gedrag verscheen ook in eerdere AI-gestuurde database-inbraken.
6. Sysdig vergeleek het gedrag met eerdere autonome aanvallen, waaronder JADEPUFFER, waarvan de autonome ransomware-aanvalsmethoden aantoonde hoe agenten zich tijdens een inbraak kunnen aanpassen. Er was geen menselijke operator of groep publiekelijk gekoppeld aan de DIVD-aanval.
7. DIVD detecteerde de inbraak de volgende dag, 22 september 2026, en blokkeerde de toegang tot systemen in zijn datacenter. Bij DIVD beperkte netwerksegmentatie verdere beweging, maar onderzoekers vonden tekenen van compromis in ticket-, projectondersteunings- en operationele systemen.
8. Op 1 oktober 2026 hadden onderzoekers bevestigd dat e-mailadressen van vrijwilligers waren gestolen, terwijl mogelijke blootstelling van contactgegevens, ondersteuningscorrespondentie en gevoelig onderzoek nog werd onderzocht. Het beveiligingsrespons ticketarchief kan kwetsbaarheidsrapporten, follow-upverzoeken over blootgestelde systemen en credential dump-extracten met gemaskeerde wachtwoorden bevatten. Boekhoudkundige informatie, bankrekeningen en initiële beveiligingsmeldingen hadden geen bekende impact in de voorlopige bevindingen. Deze bevindingen stellen niet vast dat elk onderzocht systeem gegevens heeft verloren.
9. Geklaagde e-adressen van vrijwilligers creëren ook risico's op impersonatie, waardoor verdachte berichten een ander zorgpunt zijn terwijl DIVD de inbreuk en de omvang van de gegevensblootstelling blijft beoordelen.
10. Sysdig adviseerde te upgraden naar Zammad 7.0.0 of later, of kwetsbare installaties offline te halen, en waarschuwde dat het lokale escalatieprobleem nog steeds aandacht vereiste. Latere dekking van de Zammad-exploitatie waarschuwing beveelt versie 7.2.0 en onderzoek naast mitigatie aan.
11. Beheerders moeten het blokkeren van het initiële toegangspunt niet interpreteren als bewijs dat een host schoon is. Verdedigers moeten helpdesk-infrastructuur isoleren, toegang tot interne services beperken en uitgaand verkeer blokkeren, tenzij expliciet nodig. Bewaar applicatie- en webserverlogs voordat systemen worden herbouwd, en voer vervolgens het logcontrolle script van DIVD uit. Een schoon resultaat sluit compromis niet uit, dus onbekende processen en bestanden rechtvaardigen ook onderzoek.
12. Sysdig raadt aan om serviceaccounts te monitoren op onverwachte command shells, overgangen naar root en verbindingen naar onbekende bestemmingen. Onderzoekers moeten ook controleren op wijdverbreide credential file reads, herhaalde mislukte logins en ongewoon grote uploads. Elk bewijs van exploitatie moet leiden tot behandeling van de server als volledig gecompromitteerd en rotatie van toegankelijke credentials. Omdat de agent binnen enkele seconden root bereikte, drong Sysdig er bij organisaties op aan om geautomatiseerde containment te autoriseren voor betrouwbare waarschuwingen, in plaats van te wachten op handmatige escalatie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!