divd ai github credenziali esposte

DIVD violata dall’AI, GitHub espone 543.699 credenziali ancora valide

🛡️ Executive Summary

  • Due zero-day Zammad hanno permesso a un agente AI di concatenare session hijacking, RCE ed escalation a root contro DIVD.
  • Truffle Security ha verificato 543.699 credenziali ancora valide in repository GitHub pubblici, con un’età mediana di 784 giorni.
  • I due casi non sono collegati, ma mostrano lo stesso squilibrio: automazione offensiva veloce e identità digitali che restano sfruttabili troppo a lungo.

Un agente AI che passa dal dirottamento di una sessione all’esecuzione di codice e ai privilegi root in pochi secondi e 543.699 credenziali ancora funzionanti lasciate nel codice pubblico descrivono due problemi distinti che convergono sullo stesso collo di bottiglia: l’identità digitale. Il Dutch Institute for Vulnerability Disclosure (DIVD) ha ricostruito la compromissione della propria rete attraverso due zero-day di Zammad e un’automazione agentica capace di scegliere autonomamente le azioni successive; contemporaneamente, una ricerca di Truffle Security sui repository GitHub mostra che centinaia di migliaia di API key, token, account di servizio e stringhe di connessione continuano ad autenticarsi anni dopo l’esposizione. Non esiste un collegamento operativo tra i due casi. Esiste però una conseguenza comune: più l’attacco diventa automatico, meno tempo rimane per revocare un’identità già compromessa.

Due zero-day Zammad portano l’agente AI da una sessione a root

Annuncio

La compromissione di DIVD è partita da una catena di due vulnerabilità zero-day nel sistema open source di ticketing Zammad, successivamente identificate come CVE-2026-102489 e CVE-2026-102490. Secondo la ricostruzione pubblicata direttamente da DIVD e ripresa nell’analisi tecnica disponibile, le due falle combinate hanno consentito session hijacking, remote code execution ed escalation dall’utente Zammad a root; la particolarità non risiede soltanto nella catena tecnica, ma nella velocità con cui è stata percorsa. DIVD sostiene infatti che una componente agentica abbia automatizzato le decisioni operative, lasciando dietro di sé spiegazioni sufficientemente esplicite delle proprie scelte da consentire agli investigatori di ricostruire una parte consistente dell’attacco. Il primo accesso ha permesso all’attore di raggiungere altri servizi, leggere ed esfiltrare dati, ma la segmentazione della rete e la risposta all’incidente avrebbero impedito un movimento più profondo; DIVD e Merlon Security hanno quindi notificato Zammad e raccomandato agli utenti di passare alla versione 7 oppure portare immediatamente offline le istanze vulnerabili. Il dato cambia la lettura dell’automazione offensiva già emersa negli ultimi mesi: Google aveva documentato attacchi AI autonomi capaci di comprimere i tempi della difesa, mentre Claude è già entrato nelle kill chain di APT e gruppi cybercriminali. Nel caso DIVD l’AI non rappresenta semplicemente un acceleratore per produrre codice o analizzare un target: viene descritta come parte dell’orchestrazione dell’intrusione, capace di concatenare vulnerabilità e azioni successive in tempi incompatibili con una risposta umana tradizionale.

Leggi anche: Agenti AI, la nuova kill chain: 157 skill malevole e tool poisoning sfuggono ai SOC

GitHub conserva 543.699 credenziali che continuano ad autenticarsi

Se DIVD mostra quanto rapidamente un attaccante automatizzato possa attraversare una catena tecnica, la ricerca di Truffle Security mostra quante identità siano già disponibili prima ancora di cercare una vulnerabilità. Il gruppo ha analizzato 224.553.295 repository pubblici e oltre 58,4 miliardi di file contenuti in The Stack v3, snapshot di codice pubblico utilizzato per l’addestramento dei modelli AI. Tra il 27 e il 28 luglio 2026 i ricercatori hanno verificato direttamente presso i rispettivi provider i candidati individuati e hanno ottenuto 543.699 credenziali ancora valide, distribuite su oltre 1,1 milioni di esposizioni. L’età mediana era di 784 giorni, il novantesimo percentile raggiungeva 6,3 anni e la credenziale più vecchia ancora funzionante risaliva al 2009. Il dato più interessante riguarda però l’efficacia reale dei controlli GitHub: 199.843 credenziali ancora valide risultano associate a file modificati dopo l’attivazione predefinita della Push Protection nel febbraio 2024, ma Truffle Security calcola che il 51,8% delle credenziali vive appartenga a categorie che la configurazione predefinita non blocca, tra cui stringhe di connessione ai database, chiavi private e Google API key. La Push Protection funziona dove il pattern è riconosciuto: la ricerca misura una riduzione di circa la metà per le tipologie coperte. Il problema si sposta però sulla revoca. Dei 101.886 token npm identificati soltanto uno risultava ancora valido, mentre 69.041 credenziali Google Cloud service account su 126.963 continuavano ad autenticarsi; per le stringhe Postgres il rapporto saliva a 11.465 su 12.985. Il precedente delle chiavi AWS, Azure e dei segreti Terraform esposti attraverso Vite aveva già mostrato il valore operativo dei segreti di sviluppo, mentre PhantomRaven ha dimostrato come repository e pipeline possano diventare strumenti per sottrarre segreti agli sviluppatori. La ricerca su GitHub sposta però la scala del problema: non si tratta soltanto di prevenire il prossimo commit sbagliato, ma di revocare credenziali che possono essere rimaste pubbliche per anni.

Continua con:
Twitch, 31.000 token OAuth esposti trasformano un proxy in furto di sessione
ZCode impacchetta il repository senza consenso: il rischio è il workspace

L’automazione offensiva rende la revoca delle identità una gara contro il tempo

La relazione tra i due dossier è quindi temporale, non causale. DIVD non risulta compromessa utilizzando le 543.699 credenziali trovate da Truffle Security, né la ricerca sui repository dimostra che quelle chiavi siano state sfruttate da attaccanti. Truffle Security ha verificato che continuavano ad autenticarsi: questo prova la validità tecnica del segreto, non un abuso precedente. Ma proprio questa distinzione rende più chiaro il rischio. Un’infrastruttura nella quale token, API key e credenziali di servizio sopravvivono per centinaia o migliaia di giorni entra in collisione con una capacità offensiva che può passare da una falla iniziale a root e all’esfiltrazione in pochi secondi. È il motivo per cui la prevenzione all’ingresso non basta: GitHub può bloccare una parte dei nuovi secret, ma una chiave già pubblicata deve essere considerata compromessa e ruotata, non semplicemente rimossa dal file; allo stesso modo, correggere gli zero-day Zammad chiude il vettore, ma un’organizzazione già attraversata dall’attaccante deve verificare sessioni, credenziali, dati raggiunti e attività successive. La stessa dinamica compare nel furto delle sessioni Claude da parte degli infostealer e nelle campagne nelle quali API e credenziali rubate riducono drasticamente il tempo necessario per raggiungere i database. La difesa non può quindi limitarsi a chiedersi se una vulnerabilità sia stata corretta o se il push di un secret venga bloccato: deve ridurre la durata utile di ogni identità compromettibile, automatizzando scadenza, revoca e rotazione con una velocità compatibile con quella che gli agenti AI stanno introducendo nella kill chain.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto