موسسه هلندی افشای آسیبپذیریها (DIVD)، به عنوان یکی از نهادهای مرجع در حوزه امنیت سایبری، در مهرماه ۱۴۰۵ (سپتامبر ۲۰۲۶) با یک حمله بیسابقه مواجه شد. در این واقعه، مهاجمان با بهرهگیری از دو آسیبپذیری «روز صفر» (Zero-Day) در سیستم تیکتینگ Zammad، توانستند به زیرساخت این سازمان نفوذ کرده و به دادههای محرمانه دسترسی پیدا کنند. نکته متمایز این حمله، استفاده از عوامل هوش مصنوعی (Agentic AI) برای اجرای زنجیرهای اکسپلویتها بوده است.
جزئیات فنی حمله و زنجیره اکسپلویت
این نفوذ بر پایه دو آسیبپذیری حیاتی با امتیاز CVSS 4.0 معادل ۹.۴ بنا شده بود. مهاجمان ابتدا از طریق CVE-2026-102489 به اجرای کد از راه دور (RCE) و سرقت نشستهای کاربری (Session Hijacking) دست یافتند. در مرحله بعد، با استفاده از CVE-2026-102490، مهاجم توانست دسترسی کاربر محلی را به سطح ریشه (Root) ارتقا دهد. تیم DIVD گزارش داده است که این زنجیره حمله در عرض چند ثانیه به هدف نهایی خود رسید، که نشاندهنده ماهیت خودکار و ماشینی این عملیات است.
- سیستم هدف: نرمافزار متنباز Zammad (نسخههای ۶.۳.۰ تا ۷.۱.۳)
- آسیبپذیریهای شناسایی شده: CVE-2026-102489 و CVE-2026-102490
- ماهیت حمله: استفاده از Agentic AI برای تصمیمگیری خودکار در مراحل حمله
- پیامد اصلی: نشت دادههای داوطلبان و پژوهشگران امنیتی شامل آدرسهای ایمیل
ردپای هوش مصنوعی در رفتارهای مهاجم
تیم تحقیقاتی DIVD در گزارش تحلیلی خود اشاره کرده است که این حمله «پر سر و صدا» و «بسیار نامنظم» بوده که از ویژگیهای بارز عملیاتهای مبتنی بر Agentic AI است. مشاهده لاگهای سیستم نشان میدهد که مدل هوش مصنوعی پس از هر کنش، به صورت خودکار مرحله بعدی را انتخاب کرده است. یکی از شواهد عجیب این پرونده، وجود یادداشتهایی در اسکریپتهای حمله است که در آن هوش مصنوعی سعی دارد اقدامات خود را توجیه کند؛ رفتاری که در میان مهاجمان انسانی مرسوم نیست.
اقدامات اصلاحی و توصیههای امنیتی
سازمان DIVD پس از شناسایی نفوذ در ۳۰ شهریور ۱۴۰۵، به سرعت دسترسی به مراکز داده خود را مسدود کرد و با همکاری تیم Merlon Security به بررسی ابعاد حادثه پرداخت. با توجه به اینکه تمامی نسخههای فعلی Zammad در برابر CVE-2026-102490 آسیبپذیر هستند، متخصصان توصیه میکنند:
- ارتقای فوری به آخرین نسخه پایدار پلتفرم Zammad الزامی است.
- در صورتی که امکان ارتقا وجود ندارد، سرویس باید تا زمان وصله شدن کامل از دسترس خارج شود.
- با توجه به نشت ایمیلها، احتمال حملات مهندسی اجتماعی علیه داوطلبان DIVD افزایش یافته است و تأیید هویت تمامی ارتباطات دریافتی از طریق مجاری رسمی الزامی است.
شفافیت در عملکرد؛ یک الگوی حرفهای
برخلاف بسیاری از سازمانها که در صورت مواجهه با نفوذ، سیاست سکوت را در پیش میگیرند، DIVD با رویکردی کاملاً شفاف و اخلاقمدارانه جزئیات این حمله را منتشر کرد. کارشناسان امنیتی این «صداقت وحشیانه» را ستودهاند؛ چرا که این شفافیت به سایر سازمانهایی که از Zammad استفاده میکنند کمک کرد تا پیش از وقوع فاجعهای مشابه، سیستمهای خود را ایمنسازی کنند.