
Het Dutch Institute for Vulnerability Disclosure (DIVD) is getroffen door een grote cyberaanval waarbij informatie over beveiligingskwetsbaarheden, mogelijk kwetsbare systemen en communicatie met onderzoekers en organisaties die om hulp vroegen is buitgemaakt.
Aanvallers drongen op 21 september binnen in de infrastructuur van DIVD door misbruik te maken van twee tot dan toe onbekende kwetsbaarheden in Zammad, het klantenserviceplatform dat door het incidentresponsteam wordt gebruikt. De kwetsbaarheden werden gecombineerd om controle over de server te krijgen en toegang te krijgen tot andere diensten, waardoor gegevens konden worden gestolen.
Het getroffen ticketsysteem bevatte e-mailgesprekken tussen DIVD en organisaties of onderzoekers die om hulp vroegen. Het gestolen materiaal bevat mogelijk IP-adressen van kwetsbare systemen, kwetsbaarheidsrapporten en delen van dumps met inloggegevens. Wachtwoorden in deze dumps waren echter afgeschermd. Uit een e-mail van DIVD over het datalek blijkt dat mogelijk ook andere informatie is gestolen.
Hierdoor kan het datalek ook buiten DIVD grote gevolgen hebben. Informatie over niet-gepatchte kwetsbaarheden en systemen waarvan bekend is dat ze kwetsbaar zijn, kan aanvallers doelwitten bieden voor verdere aanvallen als het gestolen materiaal kwetsbaarheden bevat die nog niet zijn verholpen. DIVD heeft echter nog niet precies kunnen vaststellen welke informatie is buitgemaakt en zegt dat de eerste meldingen over kwetsbaarheden niet in het getroffen systeem werden opgeslagen.
DIVD omschrijft de aanval als een autonome AI-gestuurde aanval. Onderzoekers ontdekten scripts met opmerkingen waarin een ogenschijnlijke AI-agent zijn acties toelichtte en zelfstandig bepaalde welke vervolgstappen moesten worden genomen. De aanval verliep naar verluidt snel en was grotendeels geautomatiseerd, hoewel DIVD een deel van de redeneringen van de agent als rommelig omschreef. Er is nog geen bekende hackersgroep aan de aanval gelinkt.
Netwerksegmentatie en de beslissing van DIVD om de getroffen infrastructuur te isoleren, voorkwamen dat de aanvallers verder konden doordringen in de systemen. Er zijn momenteel geen aanwijzingen dat de extern beheerde boekhoud- of banksystemen zijn gehackt. Het onderzoek naar verschillende andere diensten loopt nog.
DIVD is een Nederlandse non-profitorganisatie op het gebied van cybersecurity die het internet doorzoekt op kwetsbare systemen en de eigenaren daarvan waarschuwt voordat cybercriminelen er misbruik van kunnen maken. Het incidentresponsteam werkt daarnaast samen met beveiligingsonderzoekers en getroffen organisaties om de bekendmaking en oplossing van kwetsbaarheden te coördineren. Hierdoor is de informatie die aan de systemen van DIVD wordt toevertrouwd bijzonder gevoelig.
AI-gestuurde hackpogingen blijven in hoog tempo toenemen. Het eerste incident met Hugging Face vond pas enkele maanden geleden plaats, maar inmiddels verschijnen er dagelijks berichten over AI-gerelateerde of volledig geautomatiseerde hacks. Onlangs meldden Canadese autoriteiten nog dat AI had geprobeerd overheidswebsites te hacken, terwijl een Italiaanse bank €95 miljoen verloor door oplichting met behulp van AI.









