თავდამსხმელებმა DIVD-ის მკვლევრების ელფოსტის მისამართები მოიპარეს
AI agents hacked the hackers, stealing email addresses from security research org
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
ხელოვნური ინტელექტის აგენტებმა ჰაკერებზე მონადირე ნიდერლანდური ორგანიზაცია, მოწყვლადობების გამჟღავნების ნიდერლანდური ინსტიტუტი (Dutch Institute for Vulnerability Disclosure, DIVD), გატეხეს. მათ Zammad-ის მხარდაჭერის პლატფორმაში ორი მანამდე უცნობი ხარვეზი გამოიყენეს. თავდამსხმელებმა სესიები მიიტაცეს, ადგილობრივი zammad-მომხმარებლის სახელით კოდი დისტანციურად გაუშვეს და root-უფლებები მოიპოვეს.
ერთმანეთთან დაკავშირებული ხარვეზების გამოყენებით, თავდამსხმელებმა სესიის მიტაცებიდან root-წვდომამდე გადასვლა რამდენიმე წამში შეძლეს. შეცდომების აღმომჩენმა არაკომერციულმა ორგანიზაციამ ხუთშაბათს განაცხადა, რომ თავდამსხმელებმა მისი მოხალისე უსაფრთხოების მკვლევრების მონაცემები მოიპარეს. მათ შორის იყო DIVD-ის ელფოსტის მისამართები და შესაძლოა, სხვა საკონტაქტო მონაცემებიც.
DIVD-მ ინციდენტის ანგარიშში განაცხადა: „ჯერ კიდევ ვიკვლევთ, კონკრეტულად რომელი მოხალისეების რა მონაცემები დაზარალდა“. ორგანიზაციამ დასძინა: „DIVD-ის მოხალისეებისთვის და სხვებისთვის ეს სოციალური ინჟინერიის უფრო მაღალ რისკს ნიშნავს, რადგან ვინმეს DIVD-ის წევრად თავის გასაღება გაუადვილდება“.
DIVD-მ მოგვიანებით LinkedIn-ზე გამოქვეყნებულ პოსტში მომხმარებლებს ურჩია, communications@divd.nl-ზე მიწერით გადაამოწმონ საეჭვო წერილი ან საკონტაქტო მოთხოვნა, რომელიც თითქოს ორგანიზაციის წევრისგან მიიღეს.
DIVD ასევე CVE-ნომრების მინიჭებაზე უფლებამოსილი ორგანოა (CVE Numbering Authority, CNA). მან Zammad-ში აღმოჩენილ და უკვე გასაჯაროებულ უსაფრთხოების ხარვეზებს CVE-2026-102489 და CVE-2026-102490 მიანიჭა. Zammad დახმარების სამსახურისა და მომხმარებელთა მხარდაჭერის მოთხოვნების მართვის ღია კოდის სისტემაა. ერთმანეთთან დაკავშირებული შეტევის სცენარით შეფასებისას ორივე ხარვეზმა CVSS 4.0-ის შკალაზე 9,4 ქულა მიიღო.
CVE-2026-102489 ავთენტიფიკაციის გარეშე მოქმედ თავდამსხმელებს კოდის დისტანციურად შესრულებისა და მომხმარებლის სესიების მონაცემების მოპოვების საშუალებას აძლევს. CVE-2026-102490 კი ადგილობრივ მომხმარებელს root-უფლებების მოპოვების შესაძლებლობას აძლევს.
CVE-2026-102489-ის მიმართ Zammad-ის 6.3.0-დან 6.5.4-მდე ვერსიები მოწყვლადია. ხარვეზი 7.0.0-დან 7.1.3-მდე ვერსიებშიცაა, თუმცა DIVD-ის გაფრთხილების თანახმად, „გარემოს პირობების გამო“ მისი გამოყენება შეუძლებელია.
CVE-2026-102490-ის მიმართ Zammad-ის ყველა ვერსია მოწყვლადია. DIVD მომხმარებლებს ურჩევს: „Zammad მე-7 ვერსიამდე განაახლეთ ან ქსელიდან გათიშეთ“.
არაკომერციული ორგანიზაციის ქრონოლოგიის თანახმად, თავდასხმა 21 სექტემბერს მოხდა. „მავნე აქტორებმა“ ორგანიზაციის საინფორმაციო სისტემაში მხარდაჭერის მოთხოვნების მართვის პროგრამის ორი მანამდე უცნობი ხარვეზით შეაღწიეს.

Google launches first datacenter satellite and research that finds orbiting bit barns can work
ხარვეზების მკვლევრებმა თავდამსხმელები მომდევნო დღეს აღმოაჩინეს. მათ მონაცემთა ცენტრის ყველა სისტემასთან წვდომა დაბლოკეს და Merlon Security-სთან ერთად ინციდენტზე რეაგირების ჯგუფი შექმნეს.
DIVD-მ 24 სექტემბერს Zammad-ის მოწყვლადობის შესახებ მომწოდებელს შეატყობინა. ორგანიზაციამ ინციდენტის შესახებ ნიდერლანდების მონაცემთა დაცვის ორგანოსა და კიბერუსაფრთხოების ეროვნულ ცენტრს აცნობა, ხოლო შესაძლო ნაბიჯები პოლიციასთან განიხილა. მან LinkedIn-ზე პირველი განცხადებაც გამოაქვეყნა.
ორგანიზაციამ პოსტში დაწერა: „თითქმის შვიდი წელი დაგვჭირდა, მაგრამ ახლა შეგვიძლია ვთქვათ, რომ ჩვენ ის ჰაკერები ვართ, რომლებიც გატეხეს“. DIVD-მ დასძინა, რომ ინციდენტს კვლავ ისე გაუმკლავდებოდა, როგორც სწორად მიაჩნდა: „ღიად, გამჭვირვალედ და პატიოსნად, თუნდაც ეს საშინელება იყოს“.
DIVD-მ ასევე აღნიშნა, რომ მის გუნდს მსგავსი თავდასხმა მანამდე არასოდეს ენახა.
ორგანიზაციამ პოსტში დაწერა: „ასეთი თავდასხმა აქამდე არ გვინახავს“. მან განმარტა: „არა იმიტომ, რომ ეს ჩვენთვის პირველი თავდასხმაა, არამედ იმიტომ, რომ მოქმედების მეთოდი აგენტური ხელოვნური ინტელექტით განხორციელებულ შეტევაზე მიუთითებს“.
DIVD-მ განაცხადა: „თავდასხმა ხმაურიანი და ძალიან, ძალიან ქაოსური იყო“. ორგანიზაციამ დასძინა: „ვხედავდით, რომ აგენტი ავტომატურად მუშაობდა, რადგან ყოველი მოქმედების შემდეგ მომდევნო ნაბიჯს თავად ირჩევდა, ელვის სისწრაფითა და დაუდევარი ლოგიკით ან მოქმედების სქემით“.
გამოძიებისას ნაპოვნი ჟურნალების ამსახველი ეკრანის სურათები მოგვიანებით გამოქვეყნდა. ისინი შეტევის სკრიპტში ჩაშენებულ ჩანაწერებს აჩვენებს, რაც აგენტურ ან სულ მცირე, ხელოვნური ინტელექტის დახმარებით ჩატარებულ ოპერაციაზე კიდევ ერთხელ მიუთითებს.
ორგანიზაციამ პოსტში დაწერა: „რომელი ადამიანი თავდამსხმელი უტოვებს საკუთარ თავს სკრიპტებში ჩანაწერებს იმის ასახსნელად, რატომაა მისი ქმედება მისაღები და სინამდვილეში ფიშინგი არ არის?“ DIVD-მ დასძინა: „ხელოვნურმა ინტელექტმა უბრალოდ დავალება მიიღო და კოდში კომენტარების სახით საკუთარი ქმედებების გამართლებას განაგრძობს. ადამიანს ეს საერთოდ არ დააინტერესებდა. ან ვის აქვს ამის დრო?“
გამოძიება კვლავ მიმდინარეობს. უსაფრთხოების მკვლევრებმა DIVD გატეხვის გასაჯაროებისა და ინციდენტზე რეაგირების გამჭვირვალობისთვის შეაქეს.
VulnCheck-ის უსაფრთხოების მკვლევარმა პატრიკ გარიტიმ LinkedIn-ზე დაწერა: „DIVD ქებას იმსახურებს გულწრფელობისა და გამჭვირვალობის იმ ხარისხისთვის, რომელსაც მიმდინარე ინციდენტსა და გამოძიებაზე მუშაობისას აჩვენებს“. მან დასძინა: „კარგი იქნებოდა, ყველა ორგანიზაცია უსაფრთხოების ინციდენტების შესახებ ასეთი გამჭვირვალე ყოფილიყო!“
გარიტიმ The Register-თან მოგვიანებით ინტერვიუში განაცხადა, რომ მონაცემთა გაჟონვის შესახებ DIVD-ის „დაუნდობელ გულწრფელობას“ მიესალმებოდა. მან თქვა: „ისინი საკუთარ რეკომენდაციებს თავადვე ასრულებენ, რაც შესანიშნავია. ამასთან, ინფორმაციას სწრაფად აწვდიან სხვა ორგანიზაციებს, რომლებიც შესაძლოა ამ პროდუქტს იყენებდნენ, რათა მათ თავდასხმამდე ზომების მიღება შეძლონ“.
თემებიპატრიკ გარიტიმოწყვლადობების გამჟღავნების ნიდერლანდური ინსტიტუტიZammadMerlon Securityნიდერლანდების მონაცემთა დაცვის ორგანოკიბერუსაფრთხოების ეროვნული ცენტრიVulnCheckThe Registerაგენტური ხელოვნური ინტელექტი
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 2 ოქტომბერი, 2026

Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing

Huawei boss claims homegrown AI chip sales top Nvidia in China

WTF: KI-Regeln: Trump und Tech-Riesen unterschreiben gemeinsame Erklärung

Ransomwaregruppe Killsec ausgehoben: Teenager als Hauptverdächtiger

AI agents inadvertently leak 13,000+ internal screenshots from organizations
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.