
Falco Feedsは、オープンソースに焦点を当てた企業に、新しい脅威が発見されると継続的に更新される専門家が作成したルールにアクセスできるようにすることで、Falcoの力を拡大します。

本文の内容は、2026年10月2日に Marcel Claassen、Crystal Morin が投稿したブログ (URL) を元に日本語に翻訳・再構成した内容となっております。
このインシデントは現在も調査が進行中です。本ブログの情報は、公開日時点で入手可能な情報に基づいているため、調査の進展に伴って内容が変わる可能性があります。
2026年9月21日、エージェント型脅威アクター(ATA)が、オランダの脆弱性開示機関である Dutch Institute for Vulnerability Disclosure(DIVD)に侵入しました。DIVD は、インターネット上に露出したシステムを見つけてその所有者に警告するボランティアの非営利団体です。この ATA は、Zammad ヘルプデスクプラットフォームに存在する、それまで知られていなかった 2 つの脆弱性 CVE-2026-102489 と CVE-2026-102490 を連鎖させて侵入し、乗っ取ったセッションからわずか数秒で root 権限を取得しました。
DIVD によると、同組織は不審なアクティビティに気づいて調査を開始し、侵害を受けたことを把握しました。DIVD はこの ATA を「騒がしく、非常に雑然としている」と評しましたが、これはおそらく、AI エージェントが非決定的であり、マシンスピードで次のアクションを一つずつ選択していくためです。こうしたノイズは、セキュリティチームにとって検知の機会を数多く生み出します。さらに、Sysdig 脅威リサーチチーム(TRT)が JADEPUFFER などの ATA で確認してきたのと同様に、DIVD 侵害の背後にいた AI エージェントも、自らの行動と判断理由を説明するコメントをコード内に残していました。このノイズのおかげで DIVD は 1 日以内に侵害を特定できましたが、攻撃のスピードが速かったため、それでも手遅れでした。
このエージェントは十分に訓練・設定されていなかった可能性がありますが、それでもヘルプデスクソフトウェアから DIVD のシステムへ移動し、データを持ち出すという目的を達成しました。これらのゼロデイ脆弱性によって影響を受ける Zammad ユーザーが実際にどれだけいるかは不明ですが、同社の Web サイトによると、顧客は 2,000 社以上、ユーザーは 55,000 人にのぼります。本ブログでは、侵入がどのように進行したのかについて判明していること、そして CVE を知らなくても、セキュリティチームが次の侵入をスピーディーに検知し対処する方法を詳しく解説します。
DIVD で何が起きたのか?
2026年10月1日、DIVD は、この侵害によってデータが持ち出されたことを確認しました。調査は継続中であり、同組織によるインシデントの理解も今後変わっていく可能性があります。
以下のタイムラインは、DIVD が今回の侵害と脆弱性について開設したケースファイルに基づいています。
脆弱性
Zammad は、広く導入されているオープンソースのヘルプデスクソフトウェアです。DIVD は、Merlon Security とともに侵害を調査する中で、このソフトウェアに存在する 2 つの脆弱性を特定しました。これらの脆弱性は、DIVD への攻撃に使われるまで開示されておらず、ゼロデイ脆弱性と位置づけられています。
CVE-2026-102489
- バージョン 6.3.0〜6.5.4 に影響するリモートコード実行(RCE)の欠陥です。バージョン 7.0.0〜7.1.3 にも存在しますが、特定の環境条件により悪用はできません。6.3.0 より前のバージョンへの影響は不明です。
- CVSS スコア 8.7 の高深刻度の脆弱性として評価されています。悪用の複雑さが低く、権限も必要としません。また、Zammad はインターネットに公開された Web アプリケーションであるため、Web レベルで露出しており、公開インターネットから到達可能です。
CVE-2026-102490
- バージョン 1.5.0〜7.1.0-alpha のすべてに影響するローカル権限昇格(LPE)の欠陥です。
- CVSS スコア 8.5 の高深刻度の脆弱性として評価されています。悪用の複雑さは低く、ローカルアクセスと最小限の権限が必要です。
連鎖した CVE
- RCE はバージョン 6.3.0〜6.5.4 でのみ悪用可能であるため、この連鎖が成立するのはその範囲です。
- CVSS スコア 9.4 の重大(クリティカル)な脆弱性として評価されています。
アトリビューション
本ブログの公開時点では、この ATA に結びつく人間のオペレーターは特定されておらず、犯行声明を出したグループもありません。DIVD は LinkedIn で、エージェントがデータを読み取り、持ち出したと述べています。ただし、攻撃の正確な目的と影響は、盗まれたデータについて分かってくるにつれて、ようやく明らかになり始めたところです。
エージェントのプレイブック
DIVD はすでに攻撃者を「自律型 AI エージェント」と特定しており、これが人間による攻撃キャンペーンではなかったことを裏づける証拠が複数あります。
この攻撃を特徴づけていたのは、次のような点です。
- 自律的で非決定的な判断:攻撃チェーンはあらかじめ計画されたものではありませんでした。その代わりに、ATA は 1 つのアクションごとに、マシンスピードで次のステップを選択していました。
- 自己文書化されたスクリプト:エージェントは、スクリプトのコメントに自らの判断を説明していました。これは機械可読性のための一般的な慣行です。こうしたコメントの一部は、「no phishing」や「no spam」のように、その行為を無害なものとして説明していました。
- 自己干渉:エージェントが行ったパスワードスプレーが、自身の中間者(MitM)攻撃を妨げました。
- お粗末な攻撃経路:攻撃は騒がしく雑然としていましたが、それでも最終的にはタスクを達成しました。エージェントは、どれだけ散らかし、どれだけ無遠慮であろうと、タスクを完了するために必要なことを何でも行います。人間の攻撃経路やスクリプトは、多くの場合その正反対で、よりきれいで、より回避的です。
ステージ 1:CVE-2026-102489 による初期アクセス
ATA は、RCE のゼロデイ脆弱性 CVE-2026-102489 を利用して初期アクセスを獲得しました。DIVD はこれを、zammad サービスユーザーとしてのコード実行につながるセッションハイジャックと説明しています。
何が検知できるか?
Zammad のアプリケーションプロセス(Rails、Puma、およびそのワーカーの子プロセス)は、インタラクティブなシェルを起動したり、ツールをダウンロードしたり、これまで通信したことのないホストへのアウトバウンド接続を開いたりしてはなりません。zammad ユーザーが通常実行する内容をプロファイリングしておけば、エージェントが最初に実行するコマンドは際立って見えるはずです。セッションハイジャックを探すには、ログイン直後に新しい送信元アドレスからセッションが使われていないか、また想定されるログインフローを経由しないリクエストがないかを確認します。
ステージ 2:CVE-2026-102490 による権限昇格
ATA は、2 つ目のゼロデイ脆弱性 CVE-2026-102490 を 1 つ目と連鎖させ、zammad ユーザーとして root 権限を取得しました。
注意すべき点として、1 つ目の脆弱性をブロックしているホストであっても、別の方法でローカル実行アクセスを得られる攻撃者に対しては、この欠陥の影響を受けたままです。DIVD によると、乗っ取ったセッション(ステージ 1)から root(ステージ 2)までは数秒で到達しました。
何が検知できるか?
ホスト上のサービスアカウントが実効ユーザー ID を root に変更することは決してあってはならず、これは忠実度の高いシグナルです。Linux では、zammad ユーザーによる setuid 系の呼び出し、アプリケーションツリー配下の root 所有の新しい子プロセス、そしてそのアカウントによる特権パスへの書き込みを監視します。以下は、これらの挙動をカバーする、権限昇格およびサービスアカウントによるシェル起動向けのオープンソースの Falco ルールです。
- Launch Privileged Container
- Non sudo setuid
- Set Setuid or Setgid bit
- Change thread namespace
- Potential Local Privilege Escalation via Environment Variables Misuse
- sudo potential privilege escalation
ステージ 3:認証情報への攻撃
root レベルのアクセスを得た ATA は、パスワードスプレーと MitM 攻撃を実行しましたが、これらの攻撃がどのシステムやアカウントを標的にしていたのかは、現時点では不明です。ただし、このエージェントはおそらく訓練されていなかったため、パスワードスプレーが自身の MitM 攻撃を妨げ、この攻撃の騒がしさをさらに増す結果になりました。
ヘルプデスクのホストは通常、シークレットが集中する場所であり、これが Zammad が価値の高い標的だった理由です。データベースの認証情報、メールや API のトークン、そしてサポートチームが扱うあらゆるシステムの API キーが保管されています。root 権限があれば、これらすべてが一度に露出します。
何が検知できるか?
設定ファイルや認証情報ファイルの大量読み取り、1 つの送信元から多数のアカウントに対する認証失敗の急増、そしてベースライン外のプロセスによるファイルシステム全体への find や grep による走査を探します。システムコールレベルのランタイムの可視性があれば、エージェントが自らを何と名乗っていようと、これらをすべて捉えることができます。
ステージ 4:データへのアクセスと持ち出し
Zammad の侵害は、エージェントが他のサービスへ到達してデータを移動させるための足がかりとなりました。今回の場合、それが DIVD でした。ネットワークのセグメンテーションと DIVD のインシデントレスポンスにより、エージェントが環境のさらに奥深くへ進むことは阻止されました。侵害の特定後、DIVD はデータセンター内のすべてのシステムへのアクセスも遮断しました。10月1日時点で調査は継続中ですが、DIVD は予備分析の段階で、次のデータが影響を受けたことを確認しています。
- 持ち出しが確認されたデータ:ボランティアの DIVD メールアドレス。
- 持ち出された可能性があるデータ:ボランティアの連絡先情報。
- 侵入口で、侵害の兆候があるもの:CSIRT チケットシステム。CSIRT メールボックスに送られたすべてのメールとすべての返信が含まれますが、DIVD は一部のみが抽出されたと見ています。この情報には、スキャンデータ(脆弱なシステムの IP アドレスを含む)に関するフォローアップの依頼、報告された脆弱性、パスワードがマスクされた認証情報ダンプの抜粋が含まれる可能性があります。
- その他の侵害の兆候:プロジェクトサポート環境(Jira と Confluence)、および DIVD の運営を支える IT システム上のシステムデータ。
- 調査継続中:Google Workspace(オフィス・管理業務)、HR システム、ヘルプデスクを含む IT サポートシステム、Slack、GitHub と GitLab 上のソースコード、そして DIVD が保有する機微なリサーチデータ(脆弱なシステムのリスト、フィンガープリント、無害化された PoC、ゼロデイ脆弱性の詳細、漏えいした認証情報ダンプなど)。
- 影響が確認されていないデータ:会計情報、銀行口座、および初期の CSIRT 通知。
盗まれたことが確認されたデータにより、DIVD のボランティアになりすます者が現れる可能性も生じています。組織は、その結果としてのソーシャルエンジニアリングやフィッシングなどの攻撃に対して、高い警戒を保つ必要があります。
何が検知できるか?
ヘルプデスクのセグメントから、これまで通信したことのない宛先へのアウトバウンド接続、大量または異常なアップロード、そして一時ディレクトリに書き込まれて実行された新しいツールを探します。ヘルプデスクのセグメントにデフォルト拒否(default-deny)のエグレスポリシーを適用すれば、持ち出しは、気づかれずに進む出来事から、ブロックされる出来事に変わります。
Zammad のゼロデイ脆弱性と ATA に対する検知と緩和策
アップグレードするか、Zammad をオフラインにする
Zammad バージョン 7.0.0 以降にアップグレードするか、インスタンス自体をオフラインにしてください。これらのバージョンは悪用できませんが、LPE の欠陥のリスクは依然として残ります。インスタンスを停止しない場合は、修正ビルドについて Zammad のセキュリティアドバイザリを注視し、その間は zammad ユーザーによる異常な挙動がないか環境を監視してください。
追加のガイダンスと侵害の痕跡(IoC)は、こちらで入手できます:https://csirt.divd.nl/cases/DIVD-2026-00015/。
ヘルプデスクを隔離する
アプリケーションを専用のネットワークセグメントに置き、デフォルト拒否のエグレスと、内部サービスへの厳密に限定されたアクセスを設定します。侵害されたヘルプデスクホストが、他のどこにも到達できないようにすべきです。DIVD では、セグメンテーションがエージェントの到達範囲を限定するのに役立ちました。
証拠を保全してから、ハンティングする
何かを再構築する前に、/var/log/zammad と /var/log/nginx を保管してください。DIVD のスクリプトをこれらに対して実行し、CVE-2026-102489 が悪用された痕跡がないかを確認します。 クリーンな結果が出ても、ホストがクリーンであるとは限らないため、見慣れないプロセスやファイルも探してください。攻撃者が root 権限を持っていたため、悪用の兆候があれば、ホスト全体が侵害されたものとして扱います。そのホストに保存されている、またはそのホストから到達可能なすべての認証情報をローテーションしてください。
シグネチャではなく、挙動で検知する
ゼロデイ脆弱性にはシグネチャがありません。サービスアカウントがシェルを起動する、root に昇格する、見慣れない宛先に到達するといった挙動には、シグネチャは必要ありません。権限昇格、アプリケーションプロセス内のシェル、異常なアウトバウンド通信を対象としたランタイム検知なら、CVE を知らなくても上記のすべてのステージをカバーできます。
マシンスピードのレスポンスを計画する
数秒で root に到達するエージェントは、あなたのチケットキューを待ってはくれません。忠実度の高いアラートに対しては、プロセスの終了やホストの隔離といった自動封じ込めをあらかじめ承認しておき、DIVD が実施したようなデータセンター全体の遮断も事前に演習しておきましょう。
Sysdig のクラウド検知・レスポンス向け 555 ベンチマークは基準を示し、クラウド攻撃が完了するよりも速く検知してレスポンスするよう、組織に促しています。
まとめ
今回は、盗まれた認証情報はありませんでした。攻撃に必要だったのは、2 つのゼロデイ脆弱性と 1 つの AI エージェントだけです。
DIVD は、露出したシステムを見つけて報告することを仕事とするボランティアのセキュリティ組織ですが、それでも侵害に気づいたのは手遅れになってからでした。幸いなことに、この ATA は騒がしく、それが DIVD のインシデントレスポンスチームによる特定に役立った可能性が高いです。また、セグメンテーションのおかげで、エージェントが環境のさらに奥深くへ進んでデータをさらに持ち出すことは防がれました。
エージェントは高速に動き、より巧みに作られたエージェントはノイズを減らすかもしれませんが、それらが生み出す挙動は変わりません。サービスアカウントによるシェルの起動、root への権限昇格、見慣れないアウトバウンド接続は、そのエクスプロイトが既知の CVE であってもゼロデイ脆弱性であっても、また攻撃者が人間であっても ATA であっても、同じように見えます。
これは、ランタイムの脅威検知とセグメンテーションの必要性を示すケースです。これらの挙動をリアルタイムで検知すれば、数秒で root に到達し、24 時間休みなく動く攻撃者を暴くことができ、セグメンテーションがその攻撃者を封じ込めます。マシンスピードで動く脅威から防御するには、この両方が必要です。
エージェント型脅威アクターへの防御に備えるにあたり、今日、次の 3 つの問いを自問してみてください。
- ホスト上のサービスアカウントがシェルを起動したり、root 権限を得たりしたとき、数秒以内にそれに気づけますか?
- そのアラートは、ATA が次のステップを終える前に、担当者に届くか、あるいは自動レスポンスを起動しますか?
- ビジネスや重要なアプリケーションを停止させることなく、ネットワークセグメントを切り離すことができますか?
いずれか 1 つでも答えが「いいえ」であれば、次のゼロデイ脆弱性が現れる前に、自動化されたランタイム検知とレスポンスの実現に向けて取り組むことが目標になります。