Oossa

هک‌شدن DIVD هلند با سوءاستفاده از حفره‌های Zammad به کمک هوش مصنوعی

DIVD می‌گوید مهاجمان با استفاده از دو آسیب‌پذیری روزصفر در Zammad، در 21 سپتامبر 2026 نشانی ایمیل داوطلبان را سرقت کردند.

Oossaمنتشرشده توسط Oossa: 1 دقیقه مطالعه

FlyD · Unsplash

مؤسسه هلندی افشای آسیب‌پذیری (DIVD) در 21 سپتامبر 2026 هدف نفوذ قرار گرفت. مهاجمان با استفاده از دو آسیب‌پذیری روزصفرِ تازه‌شناسایی‌شده در سامانه تیکتینگ Zammad، نشست‌های کاربری را ربودند، کد را با دسترسی کاربر Zammad اجرا کردند و سپس به دسترسی ریشه رسیدند. زنجیره حمله در عرض چند ثانیه کنترل کامل سرورهای DIVD را در اختیار نفوذگران گذاشت. هکرها نشانی‌های ایمیل و احتمالاً اطلاعات تماس دیگری از پژوهشگران امنیتی داوطلب DIVD را سرقت کردند. DIVD به هر کسی که ایمیلی مشکوک از این مؤسسه دریافت می‌کند هشدار داد برای تأیید اصالت آن با communications@divd.nl تماس بگیرد.

آسیب‌پذیری‌ها چه بودند و چگونه برطرف شدند

این دو آسیب‌پذیری با شناسه‌های CVE‑2026‑102489 و CVE‑2026‑102490 ثبت شده‌اند. CVE‑2026‑102489 به مهاجمان بدون احراز هویت امکان می‌دهد از راه دور کد اجرا کنند و نشست‌های کاربران را بدزدند؛ CVE‑2026‑102490 نیز به کاربر محلی اجازه می‌دهد سطح دسترسی خود را تا ریشه ارتقا دهد. در ارزیابی این دو آسیب‌پذیری در قالب یک زنجیره حمله، هر دو امتیاز بالای 9.4 در مقیاس CVSS گرفتند. نسخه‌های 6.3.0‑6.5.4 و 7.0.0‑7.1.3 نرم‌افزار Zammad در برابر آسیب‌پذیری نخست آسیب‌پذیرند و آسیب‌پذیری دوم همه نسخه‌ها را دربرمی‌گیرد. توصیه‌نامه DIVD از همه کاربران Zammad می‌خواهد به نسخه 7 ارتقا دهند یا سرویس را از دسترس خارج کنند.

واکنش و بررسی حادثه

تیم DIVD در 22 سپتامبر 2026 از نفوذ باخبر شد، دسترسی به سامانه‌های مرکز داده‌اش را قطع کرد و برای واکنش به حادثه از Merlon Security کمک گرفت. این سازمان تا 24 سپتامبر آسیب‌پذیری‌ها را به شرکت سازنده Zammad گزارش داد، مرجع حفاظت از داده‌های هلند و مرکز ملی امنیت سایبری را مطلع کرد و پلیس را نیز در جریان گذاشت. DIVD این حمله را «مبتنی بر هوش مصنوعی عامل‌محور» توصیف کرد و گفت اسکریپت مخرب به‌طور خودکار درباره گام‌های بعدی تصمیم می‌گرفت و نظرهایی تولیدشده با هوش مصنوعی در کد به جا گذاشته بود؛ کاری که از مهاجم انسانی به‌ندرت سر می‌زند.

چرا مهم است

پژوهشگران امنیتی داوطلب DIVD ممکن است ایمیل‌های فیشینگ دریافت کنند که به‌دلیل افشای اطلاعات تماسشان باورپذیرتر به نظر می‌رسند. تأیید هر پیام غیرمنتظره‌ای که به نام DIVD دریافت می‌شود، به پیشگیری از حملات مهندسی اجتماعی کمک می‌کند. این حادثه همچنین نشان می‌دهد مهاجمانِ کمک‌گرفته از هوش مصنوعی می‌توانند چند آسیب‌پذیری را به‌سرعت زنجیره کنند؛ بنابراین سازمان‌های دیگری که از Zammad استفاده می‌کنند باید نسخه نرم‌افزارشان را بررسی و وصله‌ها را هرچه زودتر نصب کنند.

آیا این مقاله مفید بود؟
اشتراک‌گذاری

بیشتر بخوانید

Oossa · خبرنامه

هفتهٔ هوش مصنوعی، به زبان ساده

هر دوشنبه: خبرهایی که ارزش دانستن دارند، به زبان ساده. رایگان و بدون هرزنامه.