Yapay zeka ajanları, hacker'ları hack'ledi

Hollandalı güvenlik kuruluşu DIVD, kullandığı Zammad destek platformundaki iki sıfır gün açığı üzerinden saldırıya uğradı. Saldırganlar saniyeler içinde oturum ele geçirmeden root erişimine geçti; kuruluş ise saldırının çalışma biçiminin ajan tabanlı yapay zekaya işaret ettiğini söylüyor.

Yapay zeka ajanları, hacker'ları hack'ledi

Güvenlik açıklarını araştırmasıyla tanınan Hollanda merkezli Institute for Vulnerability Disclosure, yani DIVD, bu kez bir siber saldırının hedefi oldu. Kuruluşun kullandığı Zammad destek platformundaki iki sıfır gün açığını zincirleme kullanan saldırganlar, kullanıcı oturumlarını ele geçirdi, uzaktan kod çalıştırdı ve birkaç saniye içinde root yetkisine kadar ulaştı.

Saldırı sonucunda DIVD gönüllülerine ait bazı veriler de ele geçirildi. Kuruluş, bunlar arasında DIVD e-posta adreslerinin ve muhtemelen başka iletişim bilgilerinin bulunduğunu açıkladı. Hangi gönüllüye ait hangi verilerin etkilendiğine ilişkin inceleme ise henüz tamamlanmış değil.

DIVD, bu bilgilerin sosyal mühendislik saldırılarında kullanılabileceği uyarısında bulunuyor. Özellikle kuruluş çalışanı ya da gönüllüsü gibi davranan sahte kişilerden gelebilecek e-posta ve iletişim taleplerine karşı dikkatli olunması istendi.

İki açık zincirleme kullanıldı

Saldırıda kullanılan güvenlik açıkları CVE-2026-102489 ve CVE-2026-102490 numaralarını taşıyor. Her iki açık da zincirleme saldırı senaryosunda CVSS 4.0 sistemine göre 9,4 puan aldı. CVE-2026-102489, kimlik doğrulaması yapılmadan uzaktan kod çalıştırılmasına ve kullanıcı oturumlarının sızdırılmasına imkan veriyor. CVE-2026-102490 ise sistemde yerel kullanıcı yetkisi elde eden bir saldırganın ayrıcalıklarını root seviyesine yükseltebilmesini sağlıyor.

İlk açık Zammad'ın 6.3.0 ile 6.5.4 arasındaki sürümlerini etkiliyor. Açık 7.0.0 ile 7.1.3 sürümlerinde de bulunuyor ancak DIVD'ye göre mevcut ortam koşulları nedeniyle bu sürümlerde kullanılamıyor. İkinci güvenlik açığı ise tüm Zammad sürümlerini etkiliyor.

DIVD, Zammad kullanan kuruluşlara sürüm 7'ye geçmelerini ya da sistemi geçici olarak çevrimdışı bırakmalarını tavsiye etti.

Saldırı 21 Eylül'de başladı

DIVD'nin yayımladığı zaman çizelgesine göre saldırı 21 Eylül'de gerçekleşti. Saldırganlar destek yazılımındaki iki sıfır gün açığını kullanarak kurumun BT altyapısına girdi. Kuruluş saldırganların varlığını ertesi gün fark etti. Bunun ardından veri merkezindeki tüm sistemlere erişim engellendi ve Merlon Security ile birlikte bir olay müdahale ekibi oluşturuldu.

24 Eylül'de Zammad'daki açık üreticiye bildirildi. DIVD aynı gün Hollanda Veri Koruma Kurumu ile Ulusal Siber Güvenlik Merkezini de bilgilendirdi ve polisle olası adımlar üzerine görüştü.

Kuruluş, yaşananları kamuoyuyla paylaşırken yaklaşık yedi yıl sonra “hack'lenen hacker'lar” haline geldiklerini ifade etti ve olayın rahatsız edici olmasına rağmen süreci açık ve şeffaf yürütme yaklaşımını sürdüreceğini belirtti.

DIVD neden AI ajanından şüpheleniyor?

Saldırının dikkat çeken tarafı yalnızca kullanılan açıklar değil. DIVD ekibi, daha önce benzer çalışma biçimine sahip bir saldırıyla karşılaşmadığını açıkladı ve operasyonun ajan tabanlı yapay zekayla yürütülmüş olabileceğini öne sürdü. Kuruluşa göre saldırı oldukça gürültülü ve dağınık ilerledi. Sistem kayıtlarında, her işlemin ardından bir sonraki adımın otomatik biçimde seçildiği görüldü. Süreç son derece hızlıydı ancak bazı kararlar mantıksal açıdan özensiz kaldı.

İnceleme sırasında saldırı betiklerinin içine bırakılmış açıklama notları da bulundu. DIVD, kod içindeki bu yorumların saldırganın kendi eylemlerini gerekçelendirdiğini ve bunun insan tarafından yürütülen klasik bir saldırıdan çok AI destekli otomatik bir sürece benzediğini düşünüyor. Ancak kuruluşun açıklaması şu aşamada teknik davranışlara dayanan bir değerlendirme niteliğinde. Saldırının arkasında gerçekten otonom bir AI ajanı bulunduğunu kesin biçimde doğrulayan bağımsız bir kanıt henüz paylaşılmış değil.

Şeffaflık yaklaşımı dikkat çekti

Olayla ilgili soruşturma devam ederken DIVD'nin saldırıyı hızlı biçimde kamuoyuna açıklaması güvenlik araştırmacılarından olumlu yorumlar aldı. VulnCheck araştırmacısı Patrick Garrity, kuruluşun devam eden bir olay sırasında ayrıntıları açık biçimde paylaşmasını övdü. Garrity'ye göre bu yaklaşım, aynı ürünü kullanan diğer kuruluşların saldırıya uğramadan önce gerekli önlemleri alabilmesi açısından özellikle değerli.