#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатируют уязвимость CVE-2026-73570, позволяющую выполнять команды без аутентификации в компоненте SNMP системы Zimbra, для выполнения команд от имени пользователя `zimbra`. В ходе кампании развертываются веб-шеллы JSP, туннелирование Gsocket и шифровальщик TargetZimbra, который шифрует файлы в каталоге `/opt/zimbra/` с использованием алгоритма ChaCha20 и добавляет расширение `.elock`. Признаками атаки являются подозрительные записи в `maillog`, наличие веб-шеллов и вредоносные запросы к файлам JSP.
-----
Злоумышленники атакуют почтовые серверы Zimbra Collaboration Suite, эксплуатируя уязвимость CVE-2026-73570 — уязвимость к инъекции команд без аутентификации в компоненте SNMP. Дефект возникает из-за недостаточной санитизации входных данных и позволяет выполнять команды с привилегиями пользователя `zimbra`. Для эксплуатации требуется версия Zimbra ниже 10.1.20, установленный пакет `zimbra-snmp` и включенные уведомления SNMP. Атакующие доставляют специально сформированные SMTP-запросы через порты 25, 465 или 587. Уязвимость может использоваться для развертывания программ-вымогателей, майнинга криптовалюты или более широкой компрометации инфраструктуры.
В описанной кампании злоумышленники сначала создают файл `/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt` или `versions.txt` для определения установленной версии Zimbra. Затем они загружают JSP веб-шеллы в каталог веб-приложения Zimbra, в частности в `/opt/zimbra/jetty_base/webapps/zimbra/public/`, и могут развернуть инструмент туннелирования Gsocket. Итоговый полезный груз, TargetZimbra, представляет собой модуль шифровальщика на базе Go, который шифрует файлы в каталоге `/opt/zimbra/` и его подкаталогах с использованием алгоритма ChaCha20. Зашифрованные файлы переименовываются с расширением `.elock`, а в затронутых каталогах создаются файлы-заметки с выкупом `!README_RECOVER.txt`. После выполнения шифровальщик удаляет сам себя.
Следы потенциальной эксплуатации могут присутствовать в файле `/var/log/maillog` в виде записей, содержащих `changed from stopped to`, предшествующих командам оболочки или другим полезным нагрузкам. Расследователям следует искать недавно созданные или изменённые файлы JSP в дереве веб-приложения Zimbra и проверять их на наличие обфускации, закодированных строк и нестандартной обработки запросов GET или POST. Также необходимо проанализировать журналы доступа веб-сервера на предмет успешных запросов к нестандартным файлам JSP, особенно тем, что находятся в каталоге `/public/`; параметры команд могут присутствовать непосредственно в запросах GET. Расследователи также обнаружили веб-панели CyberStrikeAI на нескольких серверах управления, что указывает на то, что инфраструктура могла поддерживать отдельные этапы жизненного цикла атаки.
Post #32556
24
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 Your Zimbra server is under threat https://habr.com/ru/companies/pt/articles/1082654/ Report completeness: Low Threats: Targetzimbra Gsocket_tool Cyberstrikeai_tool Victims: Zimbra mail servers, Mail services…