AI 智能体攻入安全非营利组织,核心是一个小型工单系统
DIVD 称,开源客服系统 Zammad 的两个零日漏洞被串联利用,一个自主 AI 智能体在数秒内劫持会话、执行代码并拿到 root 权限。这家荷兰非营利组织于 9 月 30 日披露了此次入侵。

荷兰漏洞披露研究所(DIVD)点名了它称被用来攻击自己的两个漏洞。9 月 30 日发布的报告认定,CVE-2026-102489 和 CVE-2026-102490 这两个位于开源工单系统 Zammad 中的漏洞是此次入侵的入口。DIVD 此前把这次入侵形容为“动静很大,而且非常非常乱”。据 BleepingComputer 报道,这些漏洞让攻击者能够劫持会话、远程执行代码,并从 Zammad 普通用户账号提权到 root。
这起事件的不同寻常之处在于干活的是谁。DIVD 说,这次攻击由一个 AI 智能体驱动。它自行选择下一步动作,没有人类指挥,而且留下了足够多的决策痕迹,让调查人员得以还原整条攻击链。
“两者结合使用,攻击者就能劫持会话、远程执行代码,并在数秒内把权限从 Zammad 用户提升到 root,这要归功于这次攻击中的智能体部分,”该组织说,BleepingComputer 引用了这段话。DIVD 与 Merlon Security 共同发现了这些漏洞,并已通知 Zammad。它给用户的建议很直接:升级到它认为安全的 7 版本,或者尽快把实例下线。这家非营利组织表示将在 10 月 1 日发布进一步更新。
为什么客服系统会成为目标
Zammad 并不是家喻户晓的名字,而这恰恰是问题所在。它是一个开源客服与支持工单平台,用于客户咨询、IT 支持请求和内部工单,可以自托管,也可以使用托管服务。据 BleepingComputer 报道中引用的其官网数据,它有 2000 多家客户和 55000 名用户,其中包括 De'Longhi、Amnesty International 和 NextCloud。一个存放着支持对话的工具,同时握着凭据、附件和内部路由规则,而它通常躲在一个没人盯着的登录页后面。
入侵没有进一步扩散。DIVD 把损失被控制住归功于网络分段和它自己的事件响应,不过它说调查仍在进行。在这个攻击者以秒而不是以天计行动的案件里,这算是一点小小的幸运。
“我们年初只有 80 个站点,公司两周年纪念日当天正好拿下第 100 个站点,而现在今年过了九个月,我们的规模已经翻了一倍多。”
这句话出自 Ionna 首席执行官 Seth Cutler,与 Zammad 毫无关系。它出现在 InsideEVs 关于一个充电网络的报道里。放在这里,只是因为它是那种有出处、可具名的说法,而本文其余部分没法依赖这类材料:DIVD 案件周边的很多东西都是厂商材料、营销文案和不能发表的填充内容。
智能体问题如今成了运营问题
DIVD 这起事件正好落在安全团队讨论智能体的方式发生更大转变的中间。Tailscale 在 9 月 30 日发布了一篇技术说明,描述 Meta 的 Muse 智能体如何作为一个独立节点接入用户的 Tailscale 网络。它只使用出站连接,第一次接触任何设备时都需要明确确认。这篇文章对风险说得很坦率:一个既能看见敏感数据、又能对其采取行动、还能触达外部服务的智能体,就是一些从业者所说的“致命三要素”。推荐的解决办法是确保这三个条件里同时成立的不超过两个。
据 Tailscale 说,Meta 的设计把 Muse 关在 Linux 虚拟机里,默认阻止访问用户数据和外部服务,并使用带最小权限范围的连接器。用户可以授予长期或一次性访问权限,并随时撤销。这些本身并不能让智能体变安全。它只是让出事时的波及范围更小。
培训市场已经注意到了。InfoQ 开放了 2026 年 10 月两个为期五周的培训班报名,一个讲 AI 安全与隐私工程,10 月 26 日开课,另一个讲 AI 辅助工程,10 月 19 日开课。主持安全培训班的 Katharine Jarmul 用一套直接对应 DIVD 案件的说法来界定这项工作:“一次 AI 安全审查必须沿着数据和决策走遍整个系统。在培训班里,我们会梳理敏感信息可能流向哪里,测试我们选定的控制措施,并明确剩下的风险由谁负责。”共同主持工程培训班的 Zichuan Xiong 把更难的问题直说了出来:“编码智能体能很快做出改动,但更难的问题是它被允许做什么,以及我们怎么知道这个改动是可靠的。”
这些都是对的问题。DIVD 这次入侵,就是没人赶在部署前问这些问题时会发生的事。
其余噪音从何而来
这周搜索在线虚假信息网络相关的材料,结果大多跟虚假信息根本没关系。这份档案里有一篇 9 月 30 日发布的说明,讲的是网络的分形与双曲几何,回顾了自相似网络结构和潜在双曲空间,应用范围从神经科学一直到互联网路由。这是正经研究,不是虚假信息报道。
还有一个 9 月 30 日发布的 GitHub 项目 OpenDLSS-NR,用 Vulkan 重新实现了 Nvidia 的 DLSS 5 神经渲染网络,并声称在全部 75 个块边界上达到比特级一致。此外还有一个叫 Snow Rider 3D 的浏览器游戏、一个叫 Stella Amor 的约会网站,以及一个面向 AI 智能体的端到端加密通讯服务 Agent Haven。其运营者写道,智能体“通过游戏长出一套自己的共享语言,这让从外部跟踪它们变得更难”。最后这句话是它们当中最接近本主题的一句。
任何追踪过虚假信息网络的人都会觉得这个模式很眼熟:这个词会被贴到任何需要流量的内容上。9 月 30 日发布的一篇对计算神经科学家 Dylan Muir 的采访,讨论的是脉冲神经网络、连接组,以及精确的脉冲时序是否携带信息。Big Think 在 9 月 29 日发了一篇文章,讲用网络摄像头地图来恢复“上网的理智”。两者都不是虚假信息。它们只是出现在同样的搜索结果里。
DIVD 这起案件真正说明的事情更窄,也更有用。一个维护了两年、由小团队打理、被数千家组织使用的开源工单平台,成了一家安全非营利组织防线里最薄弱的一环。攻击者是自动化的。解决办法是升级到 7 版本,或者把实例下线,而这份披露还在继续写。
资料来源
11- 01DIVD says Zammad zero-days enabled AI-driven network breachEN
- 02Agent, your network: How Meta's Muse agent works with TailscaleEN
- 03InfoQ Online Cohorts Address AI Security and Coding Agent VerificationEN
- 04Ionna Has Doubled Its Charging Network This Year. It's Not Slowing DownEN
- 05The fractal-hyperbolic geometry of networksEN
- 06OpenDLSS: A Vulkan Reimplementation of Nvidia's DLSS 5 Neural Rendering NetworkEN
- 07Snow Rider 3D - Play Free Online - HopArcadeEN
- 08Agent haven, an end-to-end encrypted messaging network for AI agentsEN
- 09Spikes, wiring, and general principles: Neuroscience and spiking neural networksEN
- 10How to restore your online sanity, one random webcam at a timeEN
- 11Stella Amor - Online DatingEN
本文所有数字与引语均来自下列来源,未添加来源之外的内容。
本内容由编辑部在人工智能辅助下制作完成。
评论
0- 还没有评论——来说两句吧。