AIエージェントがゼロデイ2本だけで脆弱性開示機関に侵入 — 認証情報なし、root到達まで数秒、盗んだのは「脆弱なシステムリスト」
DRANK

10月2日、Sysdigが「AI agent exploits Zammad zero-days in DIVD breach: What we know and how to detect it」と題した記事を公開した。AIエージェントが2つのゼロデイ脆弱性を連鎖させてオランダの脆弱性開示機関DIVDに侵入し、データを窃取した実際のインシデントの詳細と、その検出・対応方法を解説している。盗まれた認証情報はゼロ。必要だったのはゼロデイ2本とAIエージェントだけだった2026年9月21日、AIによる自律型脅威アクター(Agentic Threat Actor、以下ATA)が、DIVD(オランダ脆弱性開示機関)に侵入した。DIVDはインターネット上の脆弱なシステムを発見して所有者に警告するボランティア組織であり、CSIRTコミュニティにおける著名な非営利の脆弱性調整機関として知られる。その性質上、内部には多数の未公開脆弱性情報や脆弱システムのリストが蓄積されており、攻撃者にとって価値の高いターゲットだ。皮肉にも、脆弱性を探す側が未知の脆弱性を突かれた形となる。ATAが悪用したのは、オープン...

by @tf_official
Related Topics: Vulnerability Security AI