
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Na Dutch Institute for Vulnerability Disclosure zaútočili 21. září útočníci přes dvě dosud neznámé chyby v helpdeskovém systému Zammad. Během několika sekund převzali uživatelskou relaci, spustili kód a získali oprávnění uživatele root.
DIVD útok odhalil následující den. Organizace zablokovala přístup ke všem systémům v datovém centru a zahájila vyšetřování. Útočníci odcizili e-mailové adresy dobrovolných bezpečnostních výzkumníků a možná také další kontaktní údaje. Přesný rozsah úniku zatím není známý.
První chyba s označením CVE-2026-102489 umožňuje útočníkovi bez přihlášení vzdáleně spustit kód a převzít uživatelské relace. Týká se Zammadu ve verzích 6.3.0 až 6.5.4. Chyba je také ve verzích 7.0.0 až 7.1.3, podle DIVD ji tam ale kvůli nastavení prostředí nelze zneužít.
Druhá chyba CVE-2026-102490 umožňuje lokálnímu uživateli zvýšit oprávnění až na úroveň root. Podle zveřejněných informací se týká všech verzí Zammadu. Při společném zneužití dostaly obě chyby hodnocení závažnosti 9,4 z 10. DIVD doporučuje přejít na verzi 7, případně Zammad odpojit od provozu.
DIVD se domnívá, že útočníci použili autonomní AI, která po každém kroku sama volila další akci. Tento závěr není definitivní. Organizace ho opírá o rychlost útoku, nelogické kroky a poznámky ve skriptech, v nichž si nástroj vysvětloval vlastní postup.
Podezření na použití AI způsob obrany nemění. Podstatné jsou dvě konkrétní chyby, rychlost jejich zneužití a uniklé kontakty. Ty mohou posloužit k podvodným zprávám vydávajícím se za komunikaci DIVD. Systémů bez Zammadu se popsané chyby netýkají. U instalací Zammadu záleží na používané verzi a postupu dodavatele, protože zveřejněná zpráva přesné opravené sestavení neuvádí.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.