# DIVD, organização holandesa de cibersegurança, é invadida com ajuda de IA

> Segundo a DIVD, invasores usaram duas vulnerabilidades inéditas do Zammad em 21 de setembro de 2026 para roubar endereços de e-mail de voluntários.

Oossa · 2026-10-01 · https://oossa.com/pt/dutch-bug-hunting-org-divd-hacked-via-ai-driven-zammad-exploits

Em 21 de setembro de 2026, o Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) sofreu uma invasão. Os invasores exploraram duas vulnerabilidades zero-day recém-descobertas no sistema de tickets Zammad para sequestrar sessões, executar código como usuário do Zammad e, em seguida, obter privilégios de root. Em poucos segundos, a cadeia de exploits deu aos invasores controle total dos servidores da DIVD. Os hackers roubaram endereços de e-mail e possivelmente outros dados de contato de pesquisadores voluntários de segurança da DIVD. A organização alertou quem receber um e-mail suspeito em nome da DIVD a confirmar sua autenticidade pelo endereço communications@divd.nl.

## Quais eram as falhas e como foram corrigidas

As duas vulnerabilidades foram catalogadas como CVE‑2026‑102489 e CVE‑2026‑102490. A CVE‑2026‑102489 permite que invasores não autenticados executem código remotamente e roubem sessões de usuários; a CVE‑2026‑102490 permite que um usuário local eleve seus privilégios a root. Na avaliação da cadeia de ataques, ambas receberam uma pontuação alta, de 9,4, no CVSS. As versões 6.3.0‑6.5.4 e 7.0.0‑7.1.3 do Zammad são afetadas pela primeira falha, enquanto todas as versões são vulneráveis à segunda. O alerta da DIVD recomenda que todos os usuários do Zammad atualizem para a versão 7 ou tirem o serviço do ar.

## Resposta e investigação

A equipe da DIVD descobriu a invasão em 22 de setembro de 2026, bloqueou o acesso aos sistemas de seu data center e contratou a Merlon Security para responder ao incidente. Em 24 de setembro, a organização informou o fornecedor do Zammad sobre as vulnerabilidades, notificou a Autoridade Holandesa de Proteção de Dados e o Centro Nacional de Cibersegurança e acionou a polícia. A DIVD descreveu o ataque como “potencializado por IA agêntica”, observando que o script malicioso decidia automaticamente quais seriam os próximos passos e deixava comentários gerados por IA no código — algo que um invasor humano raramente faz.

## Os fatos

- O ataque à DIVD ocorreu em 21 de setembro de 2026.
- Foram usadas duas vulnerabilidades zero-day do Zammad (CVE‑2026‑102489 e CVE‑2026‑102490).
- As duas falhas receberam uma pontuação CVSS de 9,4 no cenário de ataque encadeado.
- As versões 6.3.0‑6.5.4 e 7.0.0‑7.1.3 do Zammad são vulneráveis à CVE‑2026‑102489; todas as versões são vulneráveis à CVE‑2026‑102490.
- A DIVD recomendou que os usuários atualizem para a versão 7 do Zammad ou tirem o sistema do ar.

## Por que importa

Pesquisadores voluntários de segurança da DIVD podem receber e-mails de phishing que agora parecem mais convincentes, já que seus dados de contato foram expostos. Confirmar qualquer comunicação inesperada da DIVD ajuda a evitar ataques de engenharia social. O incidente também mostra que invasores com auxílio de IA podem encadear várias falhas rapidamente, o que leva outras organizações que usam o Zammad a verificar suas versões e aplicar as correções sem demora.

## Fontes e referências

1. [AI agents hacked the hackers, stealing email addresses from security research org](https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652) – The Register, 2026-10-01

Última atualização: 2026-10-01
