AI智能体利用Zammad零日漏洞入侵DIVD:我们所知的信息及如何检测它
Falco Feeds 为开源导向的企业提供专家编写并持续更新的规则,以扩展 Falco 的能力,帮助其应对新出现的威胁。
该事件目前正在积极调查中。本博客的信息基于撰写当日可获取的资料,因此调查细节可能会随时间演变。
2026 年 9 月 21 日,一个代理式威胁行为者(Agentic Threat Actor, ATA)入侵了荷兰漏洞披露研究所(DIVD)。DIVD 是一家志愿者非营利组织,负责发现互联网上暴露的系统并警告其所有者。该 ATA 通过链式利用 Zammad 工单平台中两个此前未知的漏洞——CVE-2026-102489 和 CVE-2026-102490——成功入侵,并在几秒钟内从劫持会话获取了 root 权限。
根据 DIVD 的消息,该组织察觉到了异常活动,随即展开调查,并确认自己已被入侵。DIVD 将该 ATA 描述为“大张旗鼓且极其混乱”,这很可能源于 AI Agent 的非确定性特性,即以机器速度依次执行每个动作。这种“噪音”为安全团队提供了丰富的检测机会。此外,正如 Sysdig 威胁研究团队(TRT)在 JADEPUFFER 等 ATA 中观察到的那样,幕后操作 DIVD 入侵的 AI Agent 也在代码中留下了注释,解释其操作逻辑。正是这些“噪音”让 DIVD 得以在一天内识别出入侵,然而由于攻击速度极快,这一发现仍然为时已晚。
尽管该 AI Agent 可能训练和配置得并不完善,但它仍成功完成任务,从帮助台软件突破至 DIVD 系统并窃取了数据。目前尚不清楚有多少已确认的 Zammad 用户受到这些零日漏洞的影响,但根据其官网信息,Zammad 拥有超过 2,000 家客户和 55,000 名用户。本文详细阐述了我们所了解的入侵过程,以及安全团队如何在未知 CVE 的情况下,快速检测并应对下一次类似攻击。
DIVD 发生了什么?
2026 年 10 月 1 日,DIVD 确认此次入侵导致了数据泄露。这是一项正在进行的调查,该机构对事件的理解可能会继续更新。
以下时间线源自 DIVD 针对此次入侵和漏洞建立的案件文件:
|
日期 |
事件 |
|
9 月 21 日 |
攻击者首次获取 DIVD 系统访问权限 |
|
9 月 22 日 |
DIVD 检测到入侵,阻断了对其数据中心所有系统的访问权限,并与 Merlon Security 启动取证调查。 |
|
9 月 22 日至 23 日 |
DIVD 分析并复现了相关漏洞。 |
|
9 月 24 日 |
DIVD 向荷兰数据保护局和国家网络安全中心通报入侵事件。DIVD 还公开宣布此次入侵,并向 Zammad 披露了漏洞详情。 |
|
9 月 26 日 |
DIVD 扫描了公开暴露的 Zammad 实例,并开始通知存在漏洞的组织。 |
|
9 月 29 日 |
DIVD 发布了案件文件和两份 CVE 记录。 |
漏洞详情
Zammad 是一款广泛部署的开源帮助台软件。DIVD 在入侵调查过程中(与 Merlon Security 合作)在这款软件中发现了这两个漏洞。这些漏洞在被利用攻击 DIVD 之前并未披露,因此被定性为零日漏洞。
CVE-2026-102489
- 影响 6.3.0 至 6.5.4 版本的远程代码执行(RCE)漏洞。该漏洞也存在于 7.0.0 至 7.1.3 版本中,但由于特定环境条件限制,无法被利用。低于 6.3.0 的版本受影响情况尚不明确。
- 被评为高危漏洞,CVSS 评分为 8.7。利用该漏洞复杂度低、无需权限,且 Zammad 是面向互联网的 Web 应用,暴露在 Web 层面,公网即可访问。
CVE-2026-102490
- 一个本地权限提升(LPE)漏洞,影响 1.5.0 至 7.1.0-alpha 的所有版本。
- 被评为高危漏洞,CVSS 评分为 8.5。利用复杂度低,需要本地访问权限和最低特权。
漏洞链
- RCE 仅在 6.3.0 至 6.5.4 版本上可利用,因此该漏洞链适用于这个版本范围。
- 被评为严重级漏洞,CVSS 评分为 9.4。
归因
截至本博客发布时,尚未确定这台 ATA 背后是否有人类操作者,也没有任何组织宣称对事件负责。DIVD 在 LinkedIn 上表示,该 agent 读取并外泄了数据,但随着对被盗数据的进一步了解,攻击的确切目的和影响才刚刚开始浮出水面。
Agent 的行动手法
DIVD 已将攻击者定性为"自主 AI agent",多项证据表明这不是一次人类主导的攻击活动。
区分这次行动的特征包括:
- 自主、非确定性的决策:攻击链并非预先规划,而是 ATA 在每一步行动之后以机器速度决定下一步怎么做。
- 自我记录的脚本:agent 在脚本注释中解释了自己的决策,这是为了方便机器阅读的常见做法。部分注释还声称这些行为无害,比如"无钓鱼"和"无垃圾邮件"。
- 自我干扰:agent 的密码喷洒攻击干扰了它自己的中间人(MitM)攻击。
- 执行粗糙的攻击路径:攻击动静大且混乱,但任务最终还是完成了。agent 为了完成任务不择手段,不管搞出多大动静、多么招摇。而人类的攻击路径和脚本往往恰恰相反:更干净、更隐蔽。
阶段 1:利用 CVE-2026-102489 实现初始访问
该 ATA(自主威胁行为体)利用 RCE 零日漏洞 CVE-2026-102489 实现了初始入侵。DIVD 将其描述为一种会话劫持行为,最终导致攻击者能以 zammad 服务用户的身份执行代码。
可检测的特征是什么?
Zammad 应用程序进程(包括 Rails、Puma 及其 worker 子进程)正常情况下不应启动交互式 shell、下载工具,或向未曾联系过的外部主机发起出站连接。如果勾勒出 zammad 用户通常执行的操作基线,Agent 运行的首个命令会显得非常异常。要排查会话劫持,需检查登录后短时间内是否有来自新源地址的会话使用行为,以及是否存在跳过标准登录流程的请求。
阶段 2:利用 CVE-2026-102490 进行权限提升
该 ATA 将第二个零日漏洞 CVE-2026-102490 与第一个漏洞组合利用,从而获取了 zammad 用户的 root 权限。
值得注意的是,即使主机修复了第一个漏洞,若攻击者通过其他途径获得了本地执行权限,依然可以暴露于该缺陷之下。根据 DIVD 的分析,从会话劫持(阶段一)到获取 root 权限(阶段二)仅耗时数秒。
可检测的特征是什么?
主机的服务账户绝不应将其有效用户 ID 更改为 root,这是一个高置信度的告警信号。在 Linux 环境下,需关注 zammad 用户发起的 setuid 系列系统调用、应用进程树下新出现的 root 属主子进程,以及该账户对特权路径的写入行为。以下源自开源的 Falco 规则 涵盖了权限提升及服务账户启动 shell 的相关行为:
- Launch Privileged Container
- 非 sudo 的 setuid 调用
- 设置 Setuid 或 Setgid 位
- 更改线程命名空间
- 通过环境变量误用的潜在本地权限提升
- sudo 潜在权限提升
阶段 3:凭证攻击
在获得 root 级访问权限后,该 ATA 执行了密码喷洒和中间人(MitM)攻击。目前尚不清楚这些攻击具体针对哪些系统或账户。不过,鉴于该 Agent 很可能未经专门训练,其发起的密码喷洒反而干扰了自身的 MitM 攻击,进一步加剧了此次行动的高噪声特征。
Helpdesk 主机通常是敏感信息的聚集地,这也是 Zammad 成为高价值目标的原因。它存储了数据库凭据、邮件和 API token,以及支持团队所接触的所有系统的 API 密钥。一旦获取 root 权限,所有这些敏感信息将一次性暴露无遗。
可检测到的信号是什么?
需关注配置和凭据文件的批量读取、来自单一源对大量账户的认证失败爆发,以及基线之外的进程在文件系统中执行 find 或 grep 扫描等操作。系统调用层级的运行时可见性能够捕捉到上述每一种行为,无论该 agent 自称是什么。
阶段 4:数据访问与外传
攻陷 Zammad 为 agent 访问其他服务并传输数据(此处为 DIVD)提供了跳板。网络分段隔离以及 DIVD 的应急响应措施阻止了 agent 向内部环境渗透。在识别出入侵后,DIVD 还切断了对其数据中心内所有系统的访问。截至 10 月 1 日,调查仍在进行中,但 DIVD 确认在初步分析中以下数据受到了影响:
- 已确认外传的数据: 志愿者的 DIVD 邮箱地址。
- 可能外传的数据: 志愿者的联系方式。
- 存在入侵迹象的入口点: CSIRT 工单系统,包括所有发送至 CSIRT 邮箱的邮件及回复,但 DIVD 认为其内容仅被部分提取。该信息可能包括针对扫描数据(含易受攻击系统的 IP 地址)的后续请求、报告中的漏洞、以及掩码处理过的凭据提取数据。
- 其他入侵迹象: 项目支持环境(Jira 和 Confluence)以及支撑 DIVD 运营的 IT 系统中的系统数据。
- 正在进行的调查: Google Workspace(办公及行政系统)、人力资源系统、IT 支持系统(含 Helpdesk)、Slack、GitHub 和 GitLab 中的源代码,以及 DIVD 持有的敏感研究数据,例如易受攻击系统列表、指纹、去武器化的 PoC、零日漏洞详情和泄露的凭据提取数据。
- 未见影响的数据: 财务信息、银行账户及最初的 CSIRT 通知。
已确认被盗的数据也开启了可能