Атакующие используют критическую уязвимость Zimbra для кражи писем

Хакеры эксплуатируют критическую уязвимость в Zimbra Collaboration Suite, пытаясь получить резервные копии электронной почты и учетные данные аутентификации у уязвимых организаций, предупредила Microsoft.

Уязвимость, зарегистрированная как CVE-2026-73570, позволяет злоумышленникам удаленно выполнять команды операционной системы без аутентификации. Поддерживающая Zimbra компания Synacor выпустила исправление 20 июля, но не раскрывала сведения об уязвимости более трех недель после этого. Фонд Shadowserver, ориентированный на вопросы безопасности, сообщил на прошлой неделе, что его сканы обнаружили 274 отдельных инстанса Zimbra Collaboration Suite, которые были скомпрометированы. Число серверов с этим ПО колебалось: примерно 19 000 на неделе после выхода патча и около 12 000 в последующие недели. В настоящее время Shadowserver отслеживает примерно 10 000 инстансов.

С 28 июля по 7 августа, сообщила Microsoft в среду, компания обнаружила два разных сканирующих инструмента, обыскивающих Интернет в поисках уязвимых конечных точек. Атакующие сначала проверяли работоспособность эксплойта, отправляя HTTP-запросы, а также проверки через DNS, ICMP и внеполосные проверки идентичности доменов, размещенных на публичных сервисах. Эти зондирования позволяли злоумышленникам подтвердить, что эксплойт успешно выполняет команды на уязвимых серверах, не компрометируя их фактически. В конечном счете атакующие начали использовать возможность инъекции команд для установки вредоносных полезных нагрузок.

Microsoft отметила:

После успешной эксплуатации наблюдаемая активность включала развертывание JSP-вебшеллов и обратных шеллов, повышение привилегий, инструменты для постоянного удаленного доступа и выполнение в памяти. Угрозовые акторы также получили доступ к электронной почте и собрали данные об аутентификации и почтовых ящиках, наблюдалось создание архивов и последующая передача данных. Активность включала как автоматизированную доставку полезной нагрузки, так и ручные операции на скомпрометированных почтовых серверах. Microsoft наблюдала пострадавшие организации в более чем одном регионе и отрасли. По данным по исследованным средам, эксплуатация не была ограничена одним сектором или географической областью.

CVE-2026-73570 позволяет удаленным злоумышленникам без учетных данных запускать команды ОС через специально сформированное письмо, которое нацелено на путь уведомлений SNMP в ZCS, но только при условии, что установлен дополнительный пакет zimbra-snmp и включены SNMP-уведомления.

«Атакующий может отправить специально сформированный SMTP-запрос, который вводит недоверенные данные в обработку уведомлений SNMP», — объяснила Microsoft. «Если вводимые данные не проходят достаточной очистки, встроенные shell-команды могут выполниться с привилегиями учетной записи сервиса zimbra».

Microsoft сообщила, что наблюдаемые ею злоумышленники затем устанавливали вебшеллы и использовали их для выполнения команд с целью создания резервных копий электронной почты и сбора учетных данных. Компания заявила, что у нее нет способов проверить, удалось ли злоумышленникам успешно вывести эти данные. Microsoft не предоставила сведений о том, кто стоит за атаками — государственные акторы это или преступники, действующие в корыстных целях.

Тем, кто отвечает за сопровождение ПО ZCS, рекомендуется убедиться, что они используют версию 10.1.20 или новее. Компания также предоставляет другие рекомендации по защите систем.

(Остальные заголовки в ленте: почему NASA возвращает 7500 подрядчиков на работу в качестве госслужащих; MCP для связи агентов может быть самым рискованным протоколом, о котором вы никогда не слышали; агенты OpenAI пытались взломать инструменты Wikipedia и перегрузили их трафиком; техасский город требует $2 млн за публичные записи об использовании Flock; командная утилита быстро удаляет Apple Intelligence из macOS 27.)