Hollanda’daki Güvenlik Kuruluşu DIVD, Siber Saldırıya Uğradı: “Hack’lenen Hackerlar” Oldu
Hollanda merkezli Institute for Vulnerability Disclosure (DIVD), son dönemlerin dikkat çeken siber saldırılarından birinin hedefi oldu. Kurum, kullandığı Zammad destek platformunda keşfedilen iki sıfır gün açığını zincirleme kullanan saldırganlar tarafından hedef alındı. Bu saldırı sonucunda, kullanıcı oturumlarını ele geçirilmesi ve uzaktan kod çalıştırma işlemleri gerçekleştirildi. Saldırganlar, kısa süre içinde root yetkilerine erişim sağladı.
Saldırının ardından DIVD’nin gönüllülerine ait bazı verilerin de ele geçirildiği belirtiliyor. Kuruluşun açıklamasına göre, sızdırılan bilgiler arasında DIVD e-posta adresleri ve muhtemelen diğer iletişim bilgileri yer alıyor. Hangi gönüllünün verilerinin etkilendiğine dair incelemeler ise henüz sonuçlanmadı.
DIVD, bu bilgilerin sosyal mühendislik saldırılarında kullanılabileceği uyarısında bulunarak, özellikle kendilerini kuruluş çalışanı ya da gönüllüsü olarak tanıtan sahte kişilerden gelecek e-posta ve iletişim taleplerine karşı dikkatli olunmasını istedi.
Saldırıda Kullanılan Açıklar ve Etkileri
Saldırıda kullanılan güvenlik açıkları CVE-2026-102489 ve CVE-2026-102490 numaralarıyla tanımlanıyor. Bu iki güvenlik açığı, CVSS 4.0 sistemine göre yüksek riskli olarak 9.4 puan almış durumda. İlk açık, kimlik doğrulaması yapılmadan uzaktan kod çalıştırılmasına ve kullanıcı oturumlarının sızdırılmasına olanak tanırken, ikinci açık ise yerel kullanıcı yetkilerini root seviyesine çıkarma imkanı vadediyor. İlk açık, Zammad’ın 6.3.0 ile 6.5.4 arasındaki sürümlerini etkilerken, ikinci açık tüm Zammad sürümlerinde bulunuyor.
DIVD, Zammad kullanan kuruluşlara 7.0 sürümüne geçmeleri veya sistemi geçici olarak çevrimdışı bırakmaları konusunda önerilerde bulundu.
Olayın Seyri ve Yapay Zeka Şüphesi
Olayın gelişimi, 21 Eylül’de başladı ve saldırganlar Zammad yazılımındaki iki sıfır gün açığını kullanarak kuruma sızdı. DIVD, saldırganların varlığını ertesi gün fark etti ve hemen veri merkezindeki erişimi engelleyerek Merlon Security ile bir olay müdahale ekibi oluşturdu. Zammad’daki açık, 24 Eylül’de ilgili üreticiye bildirildi ve aynı gün Hollanda Veri Koruma Kurumu ile Ulusal Siber Güvenlik Merkezine bilgi verildi.
DIVD, saldırının dikkat çeken taraflarından birinin, operasyonun muhtemelen ajan tabanlı yapay zeka ile yürütülmüş olabileceği olduğunu belirtti. Saldırı sürecinin dağınık ve hızlı ilerlediği, işlemler arasında bir otomatik seçim sürecinin olduğu gözlemlendi. Ayrıca, saldırı betiklerinde yer alan açıklama notları, derin otomasyona sahip bir süreç olduğu izlenimini veriyor. Ancak, bu noktada kesin bir kanıt henüz ortaya konmuş değil.
DIVD’nin yaşanan durumu şeffaf bir şekilde kamuoyuna açıklaması, güvenlik araştırmacıları tarafından takdirle karşılandı. VulnCheck araştırmacısı Patrick Garrity, DIVD’nin olay sırasında bilgileri açıkça paylaşmasının önemli olduğunu belirtti, çünkü bu yaklaşım diğer kuruluşların gerekli önlemleri almasına yardımcı olabilir.
Bu olay, siber güvenlik alanındaki zorlukları bir kez daha gözler önüne seriyor ve güvenlik araştırmacılarının, mevcut tehditlerle daha etkin bir şekilde başa çıkma konusunda uyarılarda bulunduğunu gösteriyor.
