🗓️ Contexte
Publié le 1er octobre 2026 par The Register, cet article relate un incident de sécurité ayant touché le Dutch Institute for Vulnerability Disclosure (DIVD), organisation néerlandaise à but non lucratif spécialisée dans la chasse aux vulnérabilités. L’attaque a eu lieu le 21 septembre 2026.
🔓 Vecteur d’attaque et exploitation
Des acteurs malveillants ont exploité deux vulnérabilités zero-day chaînées dans Zammad, un système open-source de helpdesk et de ticketing :
- CVE-2026-102489 (CVSS 4.0 : 9.4) : permet à un attaquant non authentifié d’obtenir une exécution de code à distance (RCE) et de fuiter des sessions utilisateurs. Affecte les versions 6.3.0 à 6.5.4, et 7.0.0 à 7.1.3 (non exploitable dans ces dernières en raison de conditions d’environnement).
- CVE-2026-102490 (CVSS 4.0 : 9.4) : permet à un utilisateur local d’escalader ses privilèges jusqu’à root. Affecte toutes les versions de Zammad.
La chaîne d’exploitation a permis en quelques secondes de passer du détournement de session à l’accès root.
📊 Impact
- Vol de données appartenant aux chercheurs bénévoles du DIVD, incluant des adresses email DIVD et potentiellement d’autres coordonnées.
- Risque accru de social engineering et d’usurpation d’identité de membres DIVD.
- L’investigation reste en cours pour déterminer l’étendue exacte des données compromises.
🤖 Attribution : IA agentique
Le DIVD a qualifié cette attaque d’inédite, indiquant que le modus operandi suggère une attaque pilotée par une IA agentique :
- L’attaque était « bruyante et très désordonnée ».
- L’agent automatisait chaque action et décidait de la suivante de manière autonome, « à la vitesse de la lumière ».
- Des notes explicatives intégrées dans le script d’attaque ont été découvertes dans les logs — comportement jugé caractéristique d’une IA justifiant ses propres actions en commentaires de code.
🕵️ Réponse à l’incident
- 22 septembre : découverte des attaquants, blocage de l’accès aux systèmes du datacenter, formation d’une équipe de réponse avec Merlon Security.
- 24 septembre : signalement de la vulnérabilité à Zammad, notification à l’Autorité néerlandaise de protection des données et au Centre national de cybersécurité (NCSC), consultation de la police.
- Publication d’un rapport d’incident transparent et d’une divulgation publique sur LinkedIn.
- Le DIVD, en tant que CNA (CVE Numbering Authority), a attribué lui-même les CVE aux vulnérabilités découvertes.
📌 Type d’article
Cet article est un rapport d’incident combiné à une analyse technique, visant à informer les utilisateurs de Zammad des vulnérabilités actives et à documenter publiquement la réponse à l’incident du DIVD.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1550.004 — Use Alternate Authentication Material: Web Session Cookie (Lateral Movement)
- T1059 — Command and Scripting Interpreter (Execution)
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1005 — Data from Local System (Collection)
IOC
- Emails :
communications@divd.nl - CVEs :
CVE-2026-102489— NVD · CIRCL - CVEs :
CVE-2026-102490— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ theregister.com — source reconnue (liste interne) (20pts)
- ✅ 5240 chars — texte complet (fulltext extrait) (15pts)
- ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652