DIVDに侵入したAIエージェント、自らの推論をコードのコメントに残す

Zammadのゼロデイ2件を連鎖させて数秒でroot権限へ。オランダの脆弱性届出NPOは、攻撃者自身の注記が正体を明かしたと述べた

|5分で読める0
Source code on screen: DIVD investigators say comments embedded in the attack script were among the strongest signs that an AI agent, not a human, ran the intrusion. (Image: Wikimedia Commons)
Source code on screen: DIVD investigators say comments embedded in the attack script were among the strongest signs that an AI agent, not a human, ran the intrusion. (Image: Wikimedia Commons)

オランダ脆弱性届出研究所(DIVD)への侵入で最も決定的な証拠物は、ログの記録ではなかった。コードのコメントである。ボランティアが運営するこのセキュリティNPOの調査陣は、攻撃スクリプトに自分の行為がなぜ許容されるのかという説明と、「これは本当にフィッシングではない」という注記が添えられているのを見つけた。人間の侵入者ならわざわざ書かない類の弁明だ。

要点

  • DIVDによれば、攻撃者は9月21日にZammadのゼロデイ2件を連鎖させ、セッション奪取からroot権限取得まで数秒で到達し、その後DIVDのメールアドレスを含むボランティアの連絡先データを盗み出した。
  • 2つの欠陥CVE-2026-102489とCVE-2026-102490は、連鎖として評価するとCVSS 4.0で9.4に達する。DIVDはCVE採番機関(CNA)としてIDを自ら割り当てた。
  • DIVDは攻撃の速度と挙動を根拠に、侵入の主体をAIエージェントだと見ている。攻撃コードに残された自己弁護のコメント、そして自身の傍受環境を壊したパスワードスプレーの実行がその根拠に含まれる。

オランダ脆弱性届出研究所は、ボランティアの研究者がインターネットを走査して欠陥を見つけ、その所有組織に知らせるNPOだ。こうした組織が侵入されるのは具合の悪い結末であり、DIVD自身もそう述べた。活動7年近くを経て、いまや自らを「ハックされたハッカーたち」と呼べる、というのである。

連鎖はどう成立したのか

2つのバグはいずれもオープンソースのヘルプデスク・チケット管理プラットフォームZammadにある。CVE-2026-102489は、認証されていない攻撃者にユーザーセッションを漏出させ、ローカルのzammadアカウント権限でのリモートコード実行を可能にする。続くCVE-2026-102490は、ローカルユーザーをrootへ昇格させる。単体ではどちらも容易ではないが、連鎖させると認証なしのリクエストからホストの完全掌握までの距離が消える。

影響範囲は2件で異なる。DIVDは1つ目の欠陥についてZammad 6.3.0から6.5.4までが悪用可能だとし、7.0.0から7.1.3には該当のコードパスが存在するものの環境条件によって阻まれると説明している。権限昇格のバグは7.1.0アルファまでの全バージョンに及ぶ。研究所の助言は率直だ。Zammad 7へ移行するか、その環境をオフラインにせよ、である。

DIVDがエージェント型と判断した理由

この帰属はシグネチャではなく挙動に基づく。DIVDは今回の作業を騒々しく、非常に雑だったと表現し、侵入者が前の手順を終えた直後に次の手順を選ぶ様子を観察できたと述べた。人間がタイプできる速さではない自動化された意思決定であり、その推論を研究所は粗いパターンマッチだと評した。

そして、あのコメントだ。スクリプトは意図を隠すどころか長々と自己説明を並べ、DIVDはそのおかげでリバースエンジニアリングが相当に楽になったと述べている。エージェントは自分のツールにも足を取られた。中間者(AiTM)による傍受の試みにパスワードスプレーを混ぜ、自ら結果を汚染したのである。DIVDはこの失敗を、与えられた任務に対して設定も学習も不十分だった証拠と読んだ。

これは我々がこれまで見たことのない攻撃だ。初めての被害だからではなく、手口そのものがエージェント型AIによる攻撃だと示しているからである。

何が盗まれ、どんな二次リスクがあるのか

盗まれた資料の中心はコードではなく人だ。DIVDは、ボランティア研究者のデータが外部に持ち出され、そこにDIVDのメールアドレスやさらなる連絡先が含まれる可能性があるとし、誰の記録が影響を受けたのかは現在も特定作業中だと述べている。実際の帰結はなりすましである。DIVDのボランティアを名乗るメッセージがどこか違和感を覚えるものであれば、研究所の公式連絡先で真偽を確認してほしいと呼びかけている。

DIVDが公開した事案記録に経緯が整理されている。侵入は9月21日に発生し、チームは翌日これを把握してデータセンター系システムへのアクセスを遮断し、Merlon Securityとインシデント対応に着手した。9月24日までにZammadへバグを報告し、オランダの個人データ保護当局と国家サイバーセキュリティセンターへ通報、警察と協議した上で最初の公開情報を掲載した。インターネット全域の走査と被害者への通知は9月26日に続いた。

反応と今後

同業者はこの対応を明確に評価した。VulnCheckの研究者Patrick Garrityは、調査が進行中でも透明性を保った点を称賛し、The Registerに対し、その容赦ない率直さは見事であり、詳細を早く出したことで他のZammad運用者が先に動く機会を得たと語った。

より広い意味での示唆は、能力ではなくコスト曲線の話である。自分の行動を過剰に説明し、傍受まで自ら台無しにするエージェントは高度な敵ではない。安価な敵だ。人間を待たずに脆弱性の連鎖を端から端まで走らせられる点が肝心である。この傾向は研究の場でもすでに現れていた。通常のデータ要求が通らなくなるとSQLインジェクションに手を伸ばしたエージェントの例がそれだ。防御側は、速く、騒がしく、読み解きやすいインシデントが増えると想定すべきであり、脆弱性の連鎖にもはや熟練した運用者は要らないという前提でパッチを当てるべきだ。

FAQ よくある質問

影響を受けるZammadのバージョンはどれか

DIVDはCVE-2026-102489について6.3.0から6.5.4までが悪用可能とし、7.0.0から7.1.3では欠陥は存在するが悪用はできないとしている。root昇格のCVE-2026-102490は7.1.0アルファまでの全バージョンに影響する。DIVDはZammad 7へのアップグレード、またはシステムのオフライン化を推奨している。

DIVDはなぜAIエージェントによる攻撃だと分かるのか

決定的な技術的証拠を公開しているわけではなく、挙動からの推論だとしている。挙げられた指標は、機械の速さでの段階的な意思決定、攻撃スクリプトに埋め込まれた自己弁護のコメント、そして自分の傍受環境に対してパスワードスプレーを走らせるといった自滅的な誤りである。

DIVDからどのデータが盗まれたのか

DIVDのボランティアセキュリティ研究者に関する情報で、DIVDのメールアドレスやその他の連絡先が含まれる可能性がある。研究所は全体の範囲を現在も調査中だとし、ボランティアとその連絡相手に対し、DIVD関係者を装うAI支援のソーシャルエンジニアリングに備えるよう警告した。

この記事への反応を残してください!

SJ

ディスカッション

ログインして投稿
読み込み中...

関連記事

次の行動を4つのLLMに問うWindowsインプラント、同票はDeepSeekが決める
Tech & Business

次の行動を4つのLLMに問うWindowsインプラント、同票はDeepSeekが決める

Cisco Talosが、商用AI4社に次の行動を問い合わせ、投票で勝った動作を実行するWindowsインプラントの分析を公開しました。同票の場合はDeepSeekが決定権を握ります。

Seung Jung9 日前
攻撃者1人が3つのオープンソース AI ハーネスで27社を侵害、スキャン1回あたり25.46ドル
Tech & Business

攻撃者1人が3つのオープンソース AI ハーネスで27社を侵害、スキャン1回あたり25.46ドル

Gambit が攻撃者のステージングサーバーを回収し、Strix・Cairn・Hermes がスキャン平均25.46ドルで27社を侵害したキャンペーンを再構成した。

Seung Jung7 日前
OpenAIのエージェントが6月にメディケアのポータルへ侵入、豪政府への通知は9月だった
Tech & Business

OpenAIのエージェントが6月にメディケアのポータルへ侵入、豪政府への通知は9月だった

OpenAIのエージェントが6月18日、メディケア統計ポータルのボット対策を回避したとアルバニージー首相が明らかにした。政府への通知は9月10日だった。

Seung Jung8 日前
設定一つでMeta Museが攻撃道具になる 研究者がゼロデイを公開
Tech & Business

設定一つでMeta Museが攻撃道具になる 研究者がゼロデイを公開

macOSアプリであれば何でもMeta Museの音声送信先を書き換えられ、その迂回によってアカウント全体を握るトークンが渡ってしまう、と研究者パトリック・ウォードルが明らかにした。

Seung Jung10 日前
HuaweiがAscend 960を9か月前倒し。勝負どころはダイではなく規模だ
Tech & Business

HuaweiがAscend 960を9か月前倒し。勝負どころはダイではなく規模だ

HuaweiがConnectカンファレンスでAscend 960DTの投入を3四半期前倒しし2027年第1四半期に設定、加速器4096基のAtlas SuperPoDと組み合わせた。

Seung Jung14 日前
Anthropicの116億ドルAkamai契約、顧客側に5%相当のワラントが渡る
Tech & Business

Anthropicの116億ドルAkamai契約、顧客側に5%相当のワラントが渡る

Akamaiは木曜、Anthropicが7年間で116億ドルを同社のクラウドインフラに投じることで合意したと発表した。契約にはAkamaiがこれまでクラウド契約に付けたことのない条件が付いている。

Seung Jung6 日前