TGViewer
НеИБи НеИБи @antiinfosec · 392 subscribers
Post #204 237
Двойное проникновение в вашу почту

Специалисты из Solar 4RAYS на днях поделились наблюдениями, мол их сенсоры зафиксировали массу исходящих подключений к серверам gs-netcat с почтовых серверов, где Zimbra не обновлялась с 2024 года. Не менее 67 организаций, в основном из промышленности, IT и строительства. gs-netcat — утилита для прямых peer-to-peer соединений, которую Solar 4RAYS ранее встречала в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster. Атрибутировать новую волну пока не берутся, но то что Zimbra без обновлений — это все еще популярная цель для злоумышленников, предавать сомнению не приходится.

Но не только наши безопасники бьют в набат по поводу Zimbra. 23 июля CISA, NSA, FBI и еще полтора десятка спецслужб выпустили совместное предупреждение AA26-204A. В нем говорится о группировке LAUNDRY BEAR (она же Void Blizzard, думаем не стоит объяснять характерную этимологию), которая с июля 2025 года целенаправленно взламывает западные госструктуры и коммерческие организации через Zimbra. Они используют view-based эксплойт для CVE-2025-66376. То есть жертве достаточно просто открыть письмо в веб-интерфейсе (не открывая приложения), чтобы злоумышленники вытащили последние 90 дней переписки, адресную книгу и закрепились в аккаунте. Патч для этой уязвимости вышел ещё в ноябре 2025 года.

А 21 августа CISA добавила в свой KEV-каталог еще одну уязвимость Zimbra — CVE-2026-73570, которая позволяет неавторизованному атакующему выполнять команды на сервере через SNMP-компонент. Патч для нее вышел 20 июля, а федеральным агентствам США дали три дня на установку обновлений. CERT Polska тем временем сообщила, что атаки с использованием этой уязвимости уже идут и число скомпрометированных серверов перевалило за 270.

Zimbra со своим устаревшим AJAX-подходом используется по обе стороны виртуального фронта. Одни используют старую, давно закрытую уязвимость, другие — свежую, но тоже уже пропатченную. И в обоих случаях проблема решается одним действием — установкой обновлений. Но судя по тому, что Solar 4RAYS насчитала 67 организаций с серверами 2024 года, а CERT Polska — больше 270 скомпрометированных, с этим у администраторов стабильные сложности.

@antiinfosec
More from @antiinfosec
  1. Sep 18, 2026Anthropic помогла взломать OpenAI. За 72 часа и три тысячи долларов Исследователи из Hackt…
  2. Sep 17, 2026Удар по очередному кроту Минюст США объявил о закрытии NightmareStresser — одного из самых…
  3. Sep 16, 2026Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним,…
  4. Sep 16, 2026Уязопокалипсис добрался до яблока Долгое время считалось, что Apple — это безопасная ось.…
  5. Sep 15, 2026Энергетическая утечка CenterPoint Energy, техасская энергокомпания с 7 млн клиентов в Теха…
  6. Sep 14, 2026Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которо…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →