開發生態
荷蘭 DIVD 遭疑似 AI 代理自主攻擊,利用 Zammad 零時差漏洞竊取志工個資
iThome綜合 2 家報導多家報導
尚未逐項核實
多個報導來源提及此事;未必是彼此獨立的證據。

荷蘭漏洞揭露協會(DIVD)於 9 月下旬遭駭客入侵,初步認定為罕見的 AI 驅動攻擊事件。攻擊者利用開源 IT 服務與客服系統 Zammad 的兩個零時差漏洞(CVE-2026-102489 與 CVE-2026-102490),在數秒內挾持連線、遠端執行程式碼並將權限提升至 root 層級。
DIVD 公布的螢幕截圖顯示,攻擊者的指令碼內含大量說明,呈現 AI 代理為自身行為辯解與解釋的文字,不符合人類攻擊者的特徵。該協會系統於 9 月 21 日首次遭存取,團隊在 22 日察覺惡意活動後,已封鎖資料中心所有存取管道並啟動應變機制。
目前調查確認 DIVD 志工的電子郵件與聯絡管道等資料已遭外洩。美國網路與基礎設施安全局(CISA)已於 10 月 2 日將上述兩個 Zammad 漏洞增列至已知遭利用漏洞名單(KEV)。攻擊者身分尚未確認,但無法排除目標式攻擊的可能性。
讀原始報導來源
- 中央社 財經cna.com.tw