امنیت سایبری و شبکه

حمله هوش مصنوعی خودمختار به DIVD: تحلیل بهره‌برداری از آسیب‌پذیری‌های روز صفر در پلتفرم Zammad

موسسه هلندی افشای آسیب‌پذیری‌ها (DIVD)، به عنوان یکی از نهادهای مرجع در حوزه امنیت سایبری، در مهرماه ۱۴۰۵ (سپتامبر ۲۰۲۶) با یک حمله بی‌سابقه مواجه شد. در این واقعه، مهاجمان با بهره‌گیری از دو آسیب‌پذیری «روز صفر» (Zero-Day) در سیستم تیکتینگ Zammad، توانستند به زیرساخت این سازمان نفوذ کرده و به داده‌های محرمانه دسترسی پیدا کنند. نکته متمایز این حمله، استفاده از عوامل هوش مصنوعی (Agentic AI) برای اجرای زنجیره‌ای اکسپلویت‌ها بوده است.

جزئیات فنی حمله و زنجیره اکسپلویت

این نفوذ بر پایه دو آسیب‌پذیری حیاتی با امتیاز CVSS 4.0 معادل ۹.۴ بنا شده بود. مهاجمان ابتدا از طریق CVE-2026-102489 به اجرای کد از راه دور (RCE) و سرقت نشست‌های کاربری (Session Hijacking) دست یافتند. در مرحله بعد، با استفاده از CVE-2026-102490، مهاجم توانست دسترسی کاربر محلی را به سطح ریشه (Root) ارتقا دهد. تیم DIVD گزارش داده است که این زنجیره حمله در عرض چند ثانیه به هدف نهایی خود رسید، که نشان‌دهنده ماهیت خودکار و ماشینی این عملیات است.

  • سیستم هدف: نرم‌افزار متن‌باز Zammad (نسخه‌های ۶.۳.۰ تا ۷.۱.۳)
  • آسیب‌پذیری‌های شناسایی شده: CVE-2026-102489 و CVE-2026-102490
  • ماهیت حمله: استفاده از Agentic AI برای تصمیم‌گیری خودکار در مراحل حمله
  • پیامد اصلی: نشت داده‌های داوطلبان و پژوهشگران امنیتی شامل آدرس‌های ایمیل

ردپای هوش مصنوعی در رفتارهای مهاجم

تیم تحقیقاتی DIVD در گزارش تحلیلی خود اشاره کرده است که این حمله «پر سر و صدا» و «بسیار نامنظم» بوده که از ویژگی‌های بارز عملیات‌های مبتنی بر Agentic AI است. مشاهده لاگ‌های سیستم نشان می‌دهد که مدل هوش مصنوعی پس از هر کنش، به صورت خودکار مرحله بعدی را انتخاب کرده است. یکی از شواهد عجیب این پرونده، وجود یادداشت‌هایی در اسکریپت‌های حمله است که در آن هوش مصنوعی سعی دارد اقدامات خود را توجیه کند؛ رفتاری که در میان مهاجمان انسانی مرسوم نیست.

اقدامات اصلاحی و توصیه‌های امنیتی

سازمان DIVD پس از شناسایی نفوذ در ۳۰ شهریور ۱۴۰۵، به سرعت دسترسی به مراکز داده خود را مسدود کرد و با همکاری تیم Merlon Security به بررسی ابعاد حادثه پرداخت. با توجه به اینکه تمامی نسخه‌های فعلی Zammad در برابر CVE-2026-102490 آسیب‌پذیر هستند، متخصصان توصیه می‌کنند:

  • ارتقای فوری به آخرین نسخه پایدار پلتفرم Zammad الزامی است.
  • در صورتی که امکان ارتقا وجود ندارد، سرویس باید تا زمان وصله شدن کامل از دسترس خارج شود.
  • با توجه به نشت ایمیل‌ها، احتمال حملات مهندسی اجتماعی علیه داوطلبان DIVD افزایش یافته است و تأیید هویت تمامی ارتباطات دریافتی از طریق مجاری رسمی الزامی است.

شفافیت در عملکرد؛ یک الگوی حرفه‌ای

برخلاف بسیاری از سازمان‌ها که در صورت مواجهه با نفوذ، سیاست سکوت را در پیش می‌گیرند، DIVD با رویکردی کاملاً شفاف و اخلاق‌مدارانه جزئیات این حمله را منتشر کرد. کارشناسان امنیتی این «صداقت وحشیانه» را ستوده‌اند؛ چرا که این شفافیت به سایر سازمان‌هایی که از Zammad استفاده می‌کنند کمک کرد تا پیش از وقوع فاجعه‌ای مشابه، سیستم‌های خود را ایمن‌سازی کنند.

📌 منبع و مطالعه بیشتر: گزارش کامل The Register درباره نفوذ به DIVD
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای