TGViewer
Четыре луча Четыре луча @four_rays · 4.02K subscribers
Post #233 2.1K
☀️ Zimbra, все еще скрывающая боль

Ранее мы уже рассказывали о расследовании «Zimbra, скрывающая боль». Группировка Shedding Zmiy длительное время имела доступ к почтовой переписке организации, воспользовавшись уязвимостью в популярном почтовом сервере. Судя по всему, что-то похожее происходит вновь: недавно наши сенсоры зафиксировали множество исходящих подключений к серверам gs-netcat с почтовых серверов компаний, в которых ПО Zimbra не обновлялось с 2024 года (!).

Всего мы насчитали не менее 67 организаций:

• промышленность, производство и инженерия — 18 организаций;
• ИТ, телеком и цифровые сервисы — 9;
• строительство, недвижимость и строительные материалы — 8;
• агропромышленный сектор, производство продуктов и общепит — 8;
• транспорт, авиация, логистика и туризм — 7;
• розничная торговля и потребительские товары — 5;
• медиа и индустрия развлечений — 4;
• госсектор, образование и ЖКХ — 3;
• здравоохранение — 2;
• консалтинг и обслуживание систем безопасности — 2;
• поставки нефтепродуктов — 1.

Ранее мы встречали gs-netcat в основном в атаках группировок Shedding Zmiy, Lifting Zmiy и Proxy Trickster, но пока у нас нет достаточно данных, чтобы надежно атрибутировать новую волну атак.

Если вы используете Zimbra, примите следующие меры:
• проверьте историю исходящих соединений почтового сервера, журналы событий, запущенные процессы и файлы, связанные с gs-netcat.
• Обратите внимание на запуск исполняемых файлов из временных и скрытых директорий, переменные GS_ARGS и GSOCKET_ARGS, а также процессы, маскирующиеся под системные.

При обнаружении такой активности сохраните артефакты и проведите оценку компрометации всей инфраструктуры. Простого обновления Zimbra или блокировки адресов может оказаться недостаточно, если атакующие уже закрепились на сервере.
  • 🔥 17
  • 👍 7
  • 😱 4
  • ❤ 3
  • 👾 1
More from @four_rays
  1. Sep 14, 2026💣 Ржавый код: почему все переходят на Rust и когда аналитику можно его не реверсить Rust…
  2. Sep 11, 2026😳 DFIR diggin’ deeper: неочевидные источники артефактов при расследовании атак Когда стан…
  3. Sep 7, 2026😀 Call for Papers на технострим SOC Forum 2026 еще открыт! Темы: 1️⃣ Offense: актуальные…
  4. Aug 19, 2026💡 Разберемся с непопулярными артефактами на OffZone 2026 Выбираете, какие выступления пос…
  5. Aug 17, 2026😀 Admin may cry CVE-2026-41452 — уязвимость, позволяющая перезаписать данные администрато…
  6. Aug 11, 2026💣 Уязвимости в средствах AI-автоматизации Средства AI-автоматизации всё активнее использу…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →