Zammad Zero-Days Exploited in AI-Powered DIVD Hack
El Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD) sufrió un ciberataque automatizado impulsado por inteligencia artificial que aprovechó dos vulnerabilidades de día cero en la plataforma de soporte y tickets Zammad. El incidente activó de inmediato una respuesta que incluyó el bloqueo del acceso a la infraestructura del instituto, el inicio de una investigación y la notificación a las autoridades correspondientes de los Países Bajos.
La investigación determinó que los atacantes utilizaron dos fallos específicos para conseguir el acceso inicial y escalar privilegios en cuestión de segundos. El primer fallo permite la ejecución remota de código sin autenticación y la filtración de sesiones de usuario, mientras que el segundo posibilita que un usuario local eleve sus privilegios hasta el nivel de root. Mediante la combinación de ambas fallas, los agresores lograron secuestrar sesiones, ejecutar código a distancia y expandirse hacia otros servicios para exfiltrar datos, aunque la segmentación de la red frenó un avance mayor.
Tras descubrir las vulnerabilidades, el instituto las reportó a Zammad para la elaboración de una solución y emitió recomendaciones para los usuarios afectados, las cuales incluyen actualizar el software o desconectarlo temporalmente. Asimismo, el organismo difundió un script de verificación para buscar indicios de compromiso y realiza escaneos continuos con el fin de alertar a los propietarios de instalaciones que presenten vulnerabilidades.