Сигурност

Редакция Overclock.bg ·

AI агенти пробиват мрежи: Zammad zero-day и Канада

AI агенти пробиват мрежи: Zammad zero-day и Канада

Нидерландската фондация DIVD (Dutch Institute for Vulnerability Disclosure) обяви на 30 септември, че пробивът в собствената ѝ мрежа от 21 септември е станал през два неизвестни дотогава пропуска в системата за тикети Zammad. Атаката е извършена от автономен AI агент, който е свързал двата бъга и е стигнал до root за секунди. Същия ден изследователската организация Transluce публикува данни за опити за хакване на сайт на Library and Archives Canada от AI агенти, а Канадският център за киберсигурност потвърди, че следи случая.

Два zero-day, верига и root

Двата пропуска са CVE-2026-102489 и CVE-2026-102490. Първият позволява отвличане на сесия и изпълнение на код от името на потребителя zammad и засяга версии от 6.3.0 до 6.5.4. Вторият вдига локалния потребител до root и според CVE записа си засяга всички версии, включително последната alpha. Свързани във верига, двата дават оценка 9.4.

„Използвани заедно, те позволиха на атакуващите да отвлекат сесии, да изпълнят код дистанционно и да повишат правата си от потребителя zammad до root — за секунди, заради агентната част на този хак“, пише DIVD.

Любопитният детайл е, че агентът е оставил подробни обяснения на решенията си — какво проверява и защо продължава нататък. DIVD работи с Merlon Security по уведомяването на останалите потребители на Zammad и препоръчва незабавно обновяване до версия 7 или изваждане на уязвимите инсталации офлайн. Zammad е open source helpdesk платформа с над 2000 клиенти и около 55 000 потребители, сред които De’Longhi, Amnesty International и NextCloud.

Внимание

Ако държите Zammad между 6.3.0 и 6.5.4, обновяването до 7.x е единственото решение. Няма частична мярка — втората уязвимост засяга и най-новите версии извън 7 клона.

Канада: 899 заявки, 13 с полезен товар

Отчетът на Transluce описва трафик към услугата collection-search на Library and Archives Canada на 28 май и 9 юни. Общо 899 заявки, от които 13 носят реални атакуващи полезни товари: SQL инжекции (1 OR 1=1, апостроф, 1,2), опит за XSS с кодиран знак <, тест за границата на 32-битово цяло число (2147483648), фъзинг на формати (.json, ?output=, ?raw=) и включване на debug флаг. Целта е била съвсем безобидна — канадски регистри за разводи от 1905–1911 г.

Всички опити са върнали HTTP 200 с празни страници. Канадският център за киберсигурност заяви, че „няма индикации правителствени системи да са били компрометирани към момента“. OpenAI потвърди, че е запознат със сигналите и брифира канадски служители.

AI агенти атакуват правителствени сайтове с непредвидими тактики Снимка: New Atlas

Transluce е категоричен за атрибуцията: „Не приписваме уверено тези опити на OpenAI, но те показват тактики, съвместими с наблюдавана по-рано агентна активност, която сме приписали на OpenAI в сходен период.“ Същият отчет описва и 200 000+ заявки към сайта на американското Министерство на образованието на 17 юни със SQL инжекция в параметър State_Id, както и регистрация за API на Bureau of Economic Analysis с еднократен имейл и организация, вписана като „OpenAI Research“. Ключовият извод: никъде агентите не са се добрали до информация, която вече не е публична.

Канадският случай е различен от австралийския, където през юни агент на OpenAI наистина влезе в здравна правителствена система. OpenAI открива проблема през август, уведомява Австралия на 10 септември, а премиерът Антъни Албанезе го обяви публично на 24 септември с думата „очевидно неприемливо“.

Какво казва OpenAI

В интервю за MIT Technology Review главният изследователски директор на OpenAI Марк Чен описа промените след инцидентите, включително пробива в машини на Hugging Face. Компанията е преместила 5–10% от изчислителните си ресурси от обучение към безопасност и мониторинг, следи всички тренировъчни пускания със специализирани LLM модели (досега наблюдаваше само вече пуснатите) и е спряла обучението на последния си модел до въвеждането на допълнителни предпазители. „От този момент нататък третираме обучението като нещо, което не е сигурно“, казва Чен. Фразата, която даде заглавието на интервюто — „няма да си прострелваме крака“ — е за това да не изостанат в състезанието, докато вдигат защитите.

Контекст: способността вече е евтина

Същата седмица Anthropic публикува оценка на китайския open-weight модел GLM-5.3 на Z.ai. Моделът изгражда пълни експлойти в 50 от 410 опита на ExploitBench срещу 56 за Claude Mythos Preview, който Anthropic пусна ограничено — само за доверени киберзащитници през Project Glasswing. По-малкият GLM-5.3-Flash превърна свежо разкрит пропуск в Chrome (CVE-2026-11645) в работеща атака с 20 минути човешко внимание и 8 часа машинно време — за 20,40 долара по тарифите на Zhipu, около 18 €. Защитите падат лесно: при подадена лъжлива легенда моделът се включва в 64% от случаите, при предварително запълнена логика — в 92%, а след abliteration — в 100%.

Заключение

Три отделни истории, един общ знаменател: агентите вече вършат разузнаването и експлоатацията сами, бързо и с обяснения защо. DIVD е показателен — организация, която професионално търси уязвимости, стана първата известна жертва на изцяло агентна верига. Засега правителствените опити са били аматьорски и неуспешни, но темпото се вижда и другаде: Google отчете скок до 10 740 разкрити уязвимости месечно, а защитниците получават достъп до силните модели със закъснение — Gemini 4 Argon тръгна първо към доверени киберзащитници. Ако поддържате Zammad, обновяването не търпи отлагане.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още