Исследователи Positive Technologies предупреждают, что «ваш сервер Zimbra находится под угрозой».
Недавно команда по реагированию на инциденты PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием CVE-2026-73570 и шифровальщика TargetZimbra.
По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.
CVE-2026-73570 может использоваться и другими злоумышленниками, например, для установки майнеров, а также APT, нацеленными на компрометацию инфраструктуры всей организации.
Уязвимость позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.
Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также пакет zimbra-snmp и включены SNMP-уведомления.
Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.
Сценарий атаки:
1. В результате эксплуатации CVE-2026-73570 злоумышленники создают на почтовом сервере файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt (или versions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.
2. На следующем этапе загружают JSP-шеллы в директорию почтового сервера opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket.
3. Далее атакующие загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.
4. После шифрования файлов он изменяет их расширение на .elock, а также создает в зашифрованных директориях файлы !README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы TargetZimbra удаляет себя из системы.
Кроме того, исследуя сетевую инфраструктуру злоумышленников, Позитивы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах. Это открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.
Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.
И, кстати, если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем сервере актуальных индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован.
Как проверить почтовый сервер Zimbra на наличие признаков компрометации, рекомендации и IOCs - в новом отчете PT.
Post #8624
5.15K