Vụ đột nhập DIVD hé lộ cách tác nhân AI kết hợp hai zero-day Zammad để nhanh chóng chiếm quyền root

Duy Linh
Duy Linh✔
Phản hồi: 0

Duy Linh✔

Writer
Một tác nhân AI tự động đã xâm nhập Viện Phát hiện Lỗ hổng Bảo mật Hà Lan (DIVD) bằng cách kết hợp hai lỗ hổng chưa từng được công bố trước đó trên nền tảng hỗ trợ Zammad. Từ quyền truy cập ban đầu vào ứng dụng, kẻ tấn công nhanh chóng leo thang lên quyền root chỉ trong vài giây.
1791261057228.png
Vụ việc được phát hiện lần đầu vào ngày 22/9, một ngày sau khi kẻ tấn công truy cập vào hệ thống DIVD. Đây là ví dụ cho thấy các cuộc tấn công có sự hỗ trợ của phần mềm tự động có thể rút ngắn đáng kể quá trình trinh sát, khai thác, leo thang đặc quyền và đánh cắp dữ liệu, biến nhiều bước tấn công thành một chuỗi hoạt động diễn ra với tốc độ xử lý của máy tính.

DIVD cho biết hành vi của kẻ xâm nhập cho thấy đây là một cuộc tấn công được điều khiển bởi trí tuệ nhân tạo, thay vì một chiến dịch xâm nhập thông thường do con người trực tiếp thực hiện.

Tổ chức mô tả hoạt động này là 'ồn ào và rất hỗn loạn'. Kẻ tấn công đưa ra các lựa chọn tự động, không mang tính xác định một cách nhanh chóng, đồng thời để lại những đoạn bình luận dài bất thường trong các tập lệnh nhằm giải thích lý do thực hiện một số hành động.

Những dấu hiệu này giúp các nhà điều tra tái dựng quá trình tấn công. Tuy nhiên, chúng không ngăn được kẻ xâm nhập giành quyền root và đánh cắp dữ liệu.

Hai lỗ hổng được kết hợp trong cuộc tấn công gồm CVE-2026-102489 và CVE-2026-102490. Khi được khai thác cùng nhau, chúng có mức độ nghiêm trọng CVSS 9.4, cho phép một kẻ tấn công từ xa, không cần xác thực, thực thi mã với quyền của tài khoản dịch vụ Zammad, sau đó leo thang lên quyền root.

CVE-2026-102489 ảnh hưởng đến Zammad phiên bản 6.3.0 đến 6.5.4. DIVD cho biết lỗ hổng này có thể dẫn đến rò rỉ phiên làm việc và thực thi mã từ xa với quyền người dùng <span>zammad</span>.

Vấn đề cũng tồn tại trong các phiên bản Zammad 7.0.0 đến 7.1.3, nhưng theo đánh giá của DIVD, không thể khai thác trong điều kiện môi trường được tổ chức này kiểm tra.

Lỗ hổng thứ hai, CVE-2026-102490, ảnh hưởng đến Zammad từ phiên bản 1.5.0 đến 7.1.0-alpha. Lỗ hổng cho phép người dùng cục bộ <span>zammad</span> nâng quyền lên root. Điều này đồng nghĩa các tổ chức vẫn có nguy cơ bị leo thang đặc quyền ngay cả khi kẻ tấn công có được khả năng thực thi mã cục bộ thông qua một con đường khác ngoài lỗ hổng RCE.

DIVD xác nhận địa chỉ email của các tình nguyện viên đã bị đánh cắp và cho biết thông tin liên lạc của họ cũng có thể đã bị lấy đi.

Các nhà nghiên cứu Sysdig nhận định cuộc tấn công dựa vào cả CVE-2026-102489, lỗ hổng thực thi mã từ xa trong Zammad, và CVE-2026-102490, lỗ hổng leo thang đặc quyền cục bộ. Khi được đánh giá riêng, DIVD chấm điểm CVSS lần lượt là 8.7 và 8.5 cho hai lỗ hổng này.

Hai zero-day Zammad biến hệ thống hỗ trợ thành bàn đạp tấn công​

DIVD vẫn đang điều tra những tác động có thể xảy ra đối với toàn bộ hệ thống quản lý yêu cầu hỗ trợ CSIRT, môi trường hỗ trợ dự án, nền tảng hợp tác, kho lưu trữ mã nguồn, hệ thống hỗ trợ CNTT và các bộ dữ liệu nghiên cứu lỗ hổng bảo mật nhạy cảm.

Tổ chức cảnh báo rằng những thông tin bị lộ có thể tạo điều kiện cho kẻ xấu giả mạo các tình nguyện viên DIVD trong những chiến dịch tấn công phi kỹ thuật hoặc lừa đảo trực tuyến về sau.

Vụ xâm nhập cũng cho thấy vì sao các hệ thống hỗ trợ kỹ thuật có thể trở thành mục tiêu giá trị cao. Những hệ thống này thường lưu trữ thư từ hỗ trợ, dữ liệu quy trình làm việc nội bộ, thông tin đăng nhập cơ sở dữ liệu, cấu hình email, mã thông báo API và dữ liệu bí mật phục vụ tích hợp.

Do đó, quyền root trên máy chủ hỗ trợ kỹ thuật có thể trở thành điểm then chốt để tiếp cận các dịch vụ doanh nghiệp rộng hơn.

DIVD cho biết việc phân đoạn mạng và quyết định chặn truy cập vào toàn bộ hệ thống trong trung tâm dữ liệu đã giúp ngăn kẻ tấn công xâm nhập sâu hơn vào môi trường.

Tổ chức đã bắt đầu điều tra pháp y với Merlon Security, thông báo cho các bên liên quan và chính quyền Hà Lan, công bố các lỗ hổng cho Zammad, đồng thời mở một vụ việc riêng nhằm xác định và thông báo cho những hệ thống Zammad bị ảnh hưởng.

Vụ việc cũng cho thấy các nhà phòng thủ không thể chỉ chờ đợi chữ ký nhận diện khi đối mặt với những lỗ hổng chưa được vá, đặc biệt là zero-day.

Các nhóm bảo mật nên điều tra những tiến trình do ứng dụng Zammad tạo ra có biểu hiện mở shell, thực thi các tập lệnh hoặc tệp nhị phân không quen thuộc, tải xuống công cụ hoặc thiết lập những kết nối ra ngoài mới.

Việc tài khoản dịch vụ như <span>zammad</span> thay đổi quyền quản trị thành root, tạo tiến trình con thuộc sở hữu root hoặc ghi dữ liệu vào các đường dẫn có đặc quyền cũng cần được xem là những dấu hiệu xâm nhập có độ tin cậy cao.

Các tổ chức đang sử dụng phiên bản Zammad bị ảnh hưởng cần khẩn trương đánh giá rủi ro, bảo toàn nhật ký của Zammad và máy chủ proxy ngược trước khi xây dựng lại hệ thống, đồng thời coi mọi bằng chứng cho thấy lỗ hổng đã bị khai thác là dấu hiệu của một vụ xâm phạm toàn diện.

Thông tin đăng nhập được lưu trữ trên máy chủ hoặc có thể truy cập từ máy chủ cần được thay đổi thường xuyên. Môi trường hỗ trợ kỹ thuật cũng cần được cách ly, hạn chế nghiêm ngặt quyền truy cập đông-tây và mặc định từ chối các kết nối ra ngoài.

Vụ xâm nhập DIVD cho thấy các hoạt động tấn công dựa trên trí tuệ nhân tạo không nhất thiết phải hoàn toàn bí mật mới có thể gây nguy hiểm. Ngay cả một tác nhân tự động được điều phối kém vẫn có thể tận dụng khoảng thời gian ngắn giữa lúc lỗ hổng được phát hiện và thời điểm khắc phục, đồng thời tìm ra nguyên nhân gốc rễ trước khi quy trình phản ứng do con người dẫn dắt kịp bắt đầu.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top