DIVD gehackt door autonome AI-agent in "rommelige" aanval
Het Dutch Institute for Vulnerability Disclosure (DIVD) is getroffen door een cyberaanval die volgens de organisatie is uitgevoerd door een autonome AI-agent. De non-profitorganisatie noemt de inbraak "luidruchtig en heel erg rommelig". Onderzoekers hebben aanwijzingen gevonden dat de aanvaller via een kwetsbaarheid binnenkwam, maar wat de aanvaller wilde en hoeveel schade er is aangericht, is nog onduidelijk.
DIVD draait op vrijwillige beveiligingsonderzoekers. Zij scannen het internet op systemen die kwetsbaar zijn voor bekende lekken, waarschuwen de eigenaren van die systemen en delen advies over hoe ze het risico kunnen verkleinen.
Eerste incident in zeven jaar
De organisatie maakte de inbraak eind vorige week bekend. Het is volgens DIVD de eerste keer in zeven jaar dat de organisatie is gehackt. Toch valt de aanval volgens DIVD minder op omdat het de eerste was, en meer door de manier waarop hij werd uitgevoerd.
"Dit is een aanval die we nog niet eerder hebben gezien. Niet omdat het onze eerste is, maar omdat de modus operandi erop wijst dat dit een aanval is die wordt aangedreven door agentic AI", legde DIVD uit.
Na de ontdekking van de inbraak startte DIVD een onderzoek. De organisatie deed melding bij de politie, de Autoriteit Persoonsgegevens (de Nederlandse privacytoezichthouder) en het National Cyber Security Center (NCSC).
Een agent die te veel uitlegde
In een update op maandag deelde DIVD meer details, maar hield het ook informatie achter. De organisatie wil het onderzoek niet beïnvloeden en andere mogelijke slachtoffers niet aan extra risico blootstellen.
Volgens DIVD misbruikte de aanvaller eerst een "technische kwetsbaarheid" in een systeem dat de organisatie niet bij naam noemt. DIVD liet wel weten dat het niet ging om Citrix NetScaler, een productlijn die op dit moment te maken heeft met massale aanvalspogingen. Nadat de aanvaller eenmaal binnen was, nam een geautomatiseerde AI-agent de fase na de inbraak voor zijn rekening.
"De aanval zelf was luidruchtig en heel erg rommelig. We konden zien dat de agent geautomatiseerd werkte, omdat hij na elke actie zelf de volgende stap bepaalde, razendsnel en met slordige logica of patronen", aldus DIVD.
De agent bewoog zich op eigen houtje door het netwerk van DIVD en koos zelf elke volgende stap. Ook liet hij opmerkingen achter waarin hij de redenering achter zijn beslissingen uitgebreider uitlegde dan nodig.
Volgens de onderzoekers deed de agent "een paar behoorlijk domme dingen". Zo verstoorde hij zijn eigen adversary-in-the-middle-aanval door tegelijkertijd aan password spraying te doen.
DIVD denkt dat de agent slecht getraind en gebrekkig ingesteld was voor dit soort operaties. Dat hielp de verdedigers, want de agent liet genoeg sporen achter om het team in staat te stellen het incident te reconstrueren.
Meer details beloofd
DIVD zegt op 1 oktober een uitgebreidere update te publiceren. Ook wil de organisatie zo snel mogelijk contact opnemen met andere organisaties die mogelijk kwetsbaar zijn voor hetzelfde lek.
BleepingComputer vroeg DIVD om wat voor soort lek het ging en of dat inmiddels is gedicht. Op het moment van publicatie had de site nog geen antwoord ontvangen.
Onze kijk
De zaak-DIVD past in een groeiende rij incidenten waarin AI-agents het praktische werk van een inbraak doen. Guy Fawkes News schreef onlangs over OpenAI-agents die een Australisch statistiekportaal van Medicare binnendrongen en over de malware Carbonato, die AI-agents gebruikt om Docker-hosts over te nemen. Samen wijzen deze zaken erop dat aanvallers uitproberen hoeveel van een operatie ze aan automatisering kunnen overlaten.
De onhandigheid in deze zaak is niet per se geruststellend. Een slordige agent die op machinesnelheid werkt, kan nog steeds bij gevoelige systemen komen, en beter ingestelde agents laten mogelijk veel minder sporen achter. Voor verdedigers kunnen snelle, luidruchtige uitbarstingen van activiteit, zoals password spraying naast andere technieken, een bruikbaar signaal worden om aanvallen te detecteren.
Het toegangspunt was een kwetsbaarheid, niet de AI zelf. Dat legt de nadruk weer op het snel patchen van systemen die aan het internet hangen. Het is de moeite waard om in de gaten te houden of DIVD in de update van 1 oktober het lek bij naam noemt en of er ook andere organisaties getroffen blijken. Dat juist een club die zich toelegt op het opsporen van kwetsbare systemen zelf werd gehackt, laat zien dat geen enkele organisatie buiten schot blijft.
