Oossa

DIVD, organização holandesa de cibersegurança, é invadida com ajuda de IA

Segundo a DIVD, invasores usaram duas vulnerabilidades inéditas do Zammad em 21 de setembro de 2026 para roubar endereços de e-mail de voluntários.

OossaPublicado pelo Oossa: 1 min de leitura

FlyD · Unsplash

Em 21 de setembro de 2026, o Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) sofreu uma invasão. Os invasores exploraram duas vulnerabilidades zero-day recém-descobertas no sistema de tickets Zammad para sequestrar sessões, executar código como usuário do Zammad e, em seguida, obter privilégios de root. Em poucos segundos, a cadeia de exploits deu aos invasores controle total dos servidores da DIVD. Os hackers roubaram endereços de e-mail e possivelmente outros dados de contato de pesquisadores voluntários de segurança da DIVD. A organização alertou quem receber um e-mail suspeito em nome da DIVD a confirmar sua autenticidade pelo endereço communications@divd.nl.

Quais eram as falhas e como foram corrigidas

As duas vulnerabilidades foram catalogadas como CVE‑2026‑102489 e CVE‑2026‑102490. A CVE‑2026‑102489 permite que invasores não autenticados executem código remotamente e roubem sessões de usuários; a CVE‑2026‑102490 permite que um usuário local eleve seus privilégios a root. Na avaliação da cadeia de ataques, ambas receberam uma pontuação alta, de 9,4, no CVSS. As versões 6.3.0‑6.5.4 e 7.0.0‑7.1.3 do Zammad são afetadas pela primeira falha, enquanto todas as versões são vulneráveis à segunda. O alerta da DIVD recomenda que todos os usuários do Zammad atualizem para a versão 7 ou tirem o serviço do ar.

Resposta e investigação

A equipe da DIVD descobriu a invasão em 22 de setembro de 2026, bloqueou o acesso aos sistemas de seu data center e contratou a Merlon Security para responder ao incidente. Em 24 de setembro, a organização informou o fornecedor do Zammad sobre as vulnerabilidades, notificou a Autoridade Holandesa de Proteção de Dados e o Centro Nacional de Cibersegurança e acionou a polícia. A DIVD descreveu o ataque como “potencializado por IA agêntica”, observando que o script malicioso decidia automaticamente quais seriam os próximos passos e deixava comentários gerados por IA no código — algo que um invasor humano raramente faz.

Por que importa

Pesquisadores voluntários de segurança da DIVD podem receber e-mails de phishing que agora parecem mais convincentes, já que seus dados de contato foram expostos. Confirmar qualquer comunicação inesperada da DIVD ajuda a evitar ataques de engenharia social. O incidente também mostra que invasores com auxílio de IA podem encadear várias falhas rapidamente, o que leva outras organizações que usam o Zammad a verificar suas versões e aplicar as correções sem demora.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.