🗓️ Contexte

Publié le 1er octobre 2026 par The Register, cet article relate un incident de sécurité ayant touché le Dutch Institute for Vulnerability Disclosure (DIVD), organisation néerlandaise à but non lucratif spécialisée dans la chasse aux vulnérabilités. L’attaque a eu lieu le 21 septembre 2026.

🔓 Vecteur d’attaque et exploitation

Des acteurs malveillants ont exploité deux vulnérabilités zero-day chaînées dans Zammad, un système open-source de helpdesk et de ticketing :

  • CVE-2026-102489 (CVSS 4.0 : 9.4) : permet à un attaquant non authentifié d’obtenir une exécution de code à distance (RCE) et de fuiter des sessions utilisateurs. Affecte les versions 6.3.0 à 6.5.4, et 7.0.0 à 7.1.3 (non exploitable dans ces dernières en raison de conditions d’environnement).
  • CVE-2026-102490 (CVSS 4.0 : 9.4) : permet à un utilisateur local d’escalader ses privilèges jusqu’à root. Affecte toutes les versions de Zammad.

La chaîne d’exploitation a permis en quelques secondes de passer du détournement de session à l’accès root.

📊 Impact

  • Vol de données appartenant aux chercheurs bénévoles du DIVD, incluant des adresses email DIVD et potentiellement d’autres coordonnées.
  • Risque accru de social engineering et d’usurpation d’identité de membres DIVD.
  • L’investigation reste en cours pour déterminer l’étendue exacte des données compromises.

🤖 Attribution : IA agentique

Le DIVD a qualifié cette attaque d’inédite, indiquant que le modus operandi suggère une attaque pilotée par une IA agentique :

  • L’attaque était « bruyante et très désordonnée ».
  • L’agent automatisait chaque action et décidait de la suivante de manière autonome, « à la vitesse de la lumière ».
  • Des notes explicatives intégrées dans le script d’attaque ont été découvertes dans les logs — comportement jugé caractéristique d’une IA justifiant ses propres actions en commentaires de code.

🕵️ Réponse à l’incident

  • 22 septembre : découverte des attaquants, blocage de l’accès aux systèmes du datacenter, formation d’une équipe de réponse avec Merlon Security.
  • 24 septembre : signalement de la vulnérabilité à Zammad, notification à l’Autorité néerlandaise de protection des données et au Centre national de cybersécurité (NCSC), consultation de la police.
  • Publication d’un rapport d’incident transparent et d’une divulgation publique sur LinkedIn.
  • Le DIVD, en tant que CNA (CVE Numbering Authority), a attribué lui-même les CVE aux vulnérabilités découvertes.

📌 Type d’article

Cet article est un rapport d’incident combiné à une analyse technique, visant à informer les utilisateurs de Zammad des vulnérabilités actives et à documenter publiquement la réponse à l’incident du DIVD.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1550.004 — Use Alternate Authentication Material: Web Session Cookie (Lateral Movement)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1005 — Data from Local System (Collection)

IOC

  • Emails : communications@divd.nl
  • CVEs : CVE-2026-102489 — NVD · CIRCL
  • CVEs : CVE-2026-102490 — NVD · CIRCL

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 75/100 (haute)

  • ✅ theregister.com — source reconnue (liste interne) (20pts)
  • ✅ 5240 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.theregister.com/security/2026/10/01/ai-agents-hacked-the-hackers-stealing-email-addresses-from-security-research-org/5300652