Microsoft опередила хакеров, эксплуатировавших уязвимость Zimbra до её раскрытия

Zimbra безопасность уязвимость атаки почта обновление theregister.com

Обновите Zimbra до версии 10.1.20 или новее, чтобы устранить критическую уязвимость, которую злоумышленники использовали до её раскрытия. Защитите свои данные от кражи и несанкционированного доступа.

Злоумышленники обнаружили критическую уязвимость на почтовом сервере Zimbra за несколько недель до её публичного раскрытия, после чего приступили к краже учётных данных, взлому почтовых ящиков и получению более глубокого контроля над скомпрометированными системами.
Microsoft Threat Intelligence сообщила, что отследила эксплуатацию CVE-2026-73570 — уязвимости внедрения команд без аутентификации в Zimbra Collaboration Suite, которая предоставляет злоумышленникам потенциально лёгкий доступ к почтовым серверам.
Для этого не требуется кража паролей или неосторожность сотрудника, кликнувшего по подозрительной ссылке. Злоумышленник может отправить специально сформированное электронное письмо на уязвимый интернет-сервер и потенциально выполнить команды, хотя Microsoft отмечает, что уязвимость затрагивает только серверы, использующие опциональный пакет мониторинга SNMP с включёнными уведомлениями.
Zimbra устранила уязвимость в версии 10.1.20 20 июля, однако CVE-2026-73570 была публично раскрыта только 13 августа. В период с 28 июля по 7 августа Microsoft зафиксировала два различных сканирующих инструмента, исследующих ту же часть Zimbra, которая впоследствии использовалась в атаках.
Поначалу активность, по-видимому, была сосредоточена на поиске уязвимых серверов и тестировании уязвимости. Злоумышленники использовали набор распространённых сетевых утилит, чтобы заставить уязвимые системы отправлять запросы на контролируемую ими инфраструктуру, подтверждая возможность выполнения команд.
Как только были найдены подходящие серверы, ситуация становилась более серьёзной. Расследование Microsoft выявило, что злоумышленники развёртывали веб-оболочки и обратные оболочки, повышали свои привилегии, устанавливали инструменты для постоянного удалённого доступа и запускали вредоносный код непосредственно в памяти.
Некоторые даже заметали следы. Microsoft сообщила, что злоумышленники временно изменяли права доступа в общедоступных каталогах для размещения веб-оболочек, а затем восстанавливали исходные настройки, пытаясь затруднить обнаружение их действий.
Злоумышленники также исследовали более широкие среды Zimbra, в которые они проникли, идентифицируя другие почтовые серверы и ища доверенные соединения, которые могли бы использовать для перемещения между ними. В некоторых случаях существующие SSH-соединения между системами Zimbra предоставляли им доступ к соседним серверам.
По крайней мере, на одной скомпрометированной машине злоумышленники превратили первоначальный доступ в права root. Затем они настроили систему для выполнения команд с наивысшими привилегиями без необходимости ввода пароля.
Почтовые ящики, что неудивительно, также были в списке целей. Microsoft сообщила, что злоумышленники охотились за учётными данными Zimbra и секретами аутентификации, которые могли быть использованы для доступа к учётным записям пользователей. Один обнаруженный вредоносный инструмент был специально разработан для извлечения учётных данных служебных учётных записей и получения информации из почтовых ящиков из баз данных Zimbra.
В другом инциденте злоумышленники упаковали недавние резервные копии почтовых ящиков в архив и попытались отправить их в Azure Blob Storage с помощью собственного утилита Microsoft AzCopy. Microsoft заявила, что не может подтвердить по имеющимся данным, был ли перевод успешно завершён.
Компания зафиксировала пострадавшие организации в нескольких регионах и отраслях, при этом атаки варьировались от автоматизированной эксплуатации до более целенаправленной активности с непосредственным участием злоумышленников. Компания не приписала эту активность конкретной группе.
Администраторам, использующим версии до Zimbra 10.1.20, следует обновиться до версии 10.1.20 или более поздней, в то время как те, кто не может установить исправление, могут снизить риски, удалив опциональный пакет SNMP или отключив уведомления SNMP.
Тем временем злоумышленники, похоже, действовали на опережение: Microsoft зафиксировала попытки эксплуатации уязвимости более чем за две недели до её публичного раскрытия. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: