TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32556 24
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Your Zimbra server is under threat https://habr.com/ru/companies/pt/articles/1082654/ Report completeness: Low Threats: Targetzimbra Gsocket_tool Cyberstrikeai_tool Victims: Zimbra mail servers, Mail services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники эксплуатируют уязвимость CVE-2026-73570, позволяющую выполнять команды без аутентификации в компоненте SNMP системы Zimbra, для выполнения команд от имени пользователя `zimbra`. В ходе кампании развертываются веб-шеллы JSP, туннелирование Gsocket и шифровальщик TargetZimbra, который шифрует файлы в каталоге `/opt/zimbra/` с использованием алгоритма ChaCha20 и добавляет расширение `.elock`. Признаками атаки являются подозрительные записи в `maillog`, наличие веб-шеллов и вредоносные запросы к файлам JSP.
-----

Злоумышленники атакуют почтовые серверы Zimbra Collaboration Suite, эксплуатируя уязвимость CVE-2026-73570 — уязвимость к инъекции команд без аутентификации в компоненте SNMP. Дефект возникает из-за недостаточной санитизации входных данных и позволяет выполнять команды с привилегиями пользователя `zimbra`. Для эксплуатации требуется версия Zimbra ниже 10.1.20, установленный пакет `zimbra-snmp` и включенные уведомления SNMP. Атакующие доставляют специально сформированные SMTP-запросы через порты 25, 465 или 587. Уязвимость может использоваться для развертывания программ-вымогателей, майнинга криптовалюты или более широкой компрометации инфраструктуры.

В описанной кампании злоумышленники сначала создают файл `/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt` или `versions.txt` для определения установленной версии Zimbra. Затем они загружают JSP веб-шеллы в каталог веб-приложения Zimbra, в частности в `/opt/zimbra/jetty_base/webapps/zimbra/public/`, и могут развернуть инструмент туннелирования Gsocket. Итоговый полезный груз, TargetZimbra, представляет собой модуль шифровальщика на базе Go, который шифрует файлы в каталоге `/opt/zimbra/` и его подкаталогах с использованием алгоритма ChaCha20. Зашифрованные файлы переименовываются с расширением `.elock`, а в затронутых каталогах создаются файлы-заметки с выкупом `!README_RECOVER.txt`. После выполнения шифровальщик удаляет сам себя.

Следы потенциальной эксплуатации могут присутствовать в файле `/var/log/maillog` в виде записей, содержащих `changed from stopped to`, предшествующих командам оболочки или другим полезным нагрузкам. Расследователям следует искать недавно созданные или изменённые файлы JSP в дереве веб-приложения Zimbra и проверять их на наличие обфускации, закодированных строк и нестандартной обработки запросов GET или POST. Также необходимо проанализировать журналы доступа веб-сервера на предмет успешных запросов к нестандартным файлам JSP, особенно тем, что находятся в каталоге `/public/`; параметры команд могут присутствовать непосредственно в запросах GET. Расследователи также обнаружили веб-панели CyberStrikeAI на нескольких серверах управления, что указывает на то, что инфраструктура могла поддерживать отдельные этапы жизненного цикла атаки.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →