Зловмисники зламали понад 270 серверів Zimbra

Зловмисники зламали понад 270 серверів Zimbra 1

Зловмисники вже скомпрометували понад 270 екземплярів Zimbra внаслідок атак з виконанням віддаленого коду, цілячись у вразливість Zimbra Collaboration Suite (ZCS) високої критичності.

Набір для електронної пошти та співпраці ZCS використовується сотнями мільйонів людей та організацій, зокрема тисячами компаній і сотнями урядових установ по всьому світу.

Компанія Synacor виправила цю вразливість безпеки (відстежувану як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам отримати віддалене виконання коду шляхом використання слабкості ін’єкції команд у компоненті моніторингу SNMP, коли увімкнено сповіщення SNMP. Патч було випущено з версією ZCS 10.1.20 20 липня.

Зловмисники зламали понад 270 серверів Zimbra 2

CERT Polska, Польська команда швидкого реагування на комп’ютерні надзвичайні ситуації (CERT), вперше повідомила про націленість на цю вразливість у реальному середовищі минулого понеділка. Тоді ж вона попередила команди безпеки про необхідність перевірки логів на наявність підозрілої активності, включно з несподіваними перезапусками сервісу Zimbra та появою файлів у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/, створених користувачем zimbra за останні 30 днів.

Агентство з кібербезпеки та захисту інфраструктури (CISA) також додало цю вразливість до свого каталогу KEV після попередження CERT Polska та наказало федеральним цивільним виконавчим відомствам США (FCEB) виправити свої системи протягом трьох днів, до 24 серпня.

У понеділок тіньовий спостерігач за безпекою Shadowserver повідомив, що виявив сотні екземплярів Zimbra, доступних в інтернеті, які вже були скомпрометовані внаслідок атак, що використовують вразливість CVE-2026-73570.

Зловмисники зламали понад 270 серверів Zimbra 3

“Компрометації Zimbra, пов’язані з експлуатацією CVE-2026-73570, поширюються. 22 серпня 2026 року під час сканування на наявність артефактів експлуатації було виявлено 274 скомпрометовані екземпляри”, – попереджає Shadowserver.

“Ми також бачимо щонайменше 8200 непатчених екземплярів CVE-2026-73570 (це не означає, що вони вразливі, оскільки вразливість присутня в нетиповій конфігурації).”

Вразливості Zimbra часто стають мішенню для кіберзлочинців та хакерських груп, спонсорованих державами. В останні роки їх часто використовували для викрадення електронних листів, що містять конфіденційні дані, з вразливих серверів.

Зокрема, у березні дослідники Seqrite Labs виявили, що хакери російської військової розвідки APT28 використовували вразливість Zimbra зі збереженим міжсайтовим скриптингом (XSS) для компрометації українських урядових серверів.

Агентства кібербезпеки США та Великої Британії також попереджали в жовтні 2024 року, що хакери Служби зовнішньої розвідки Росії (відомі як APT29, Midnight Blizzard та Cozy Bear) скомпрометували сервери Zimbra, використовуючи вразливість ZCS, яка раніше експлуатувалася для викрадення облікових даних електронної пошти.

Кібершпигуни Russian Winter Vivern також використовували вразливість міжсайтового скриптингу (XSS) для викрадення електронних листів з поштових скриньок, пов’язаних з НАТО, в атаках на поштові портали Zimbra.

Зловмисники зламали понад 270 серверів Zimbra 4

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники починають використовувати дійсні облікові дані, рівень запобігання різко знижується.

Звіт Blue Report 2026 вимірює захист за методами на основі 338 мільйонів симуляцій, проведених у реальних клієнтських середовищах.

Схожі статті:

CISA наказує терміново виправити вразливість Zimbra, що активно експлуатується

Критична RCE-вразливість Zimbra зараз активно експлуатується в атаках

Один зловмисник відповідальний за 83% нещодавніх атак RCE на Ivanti

Microsoft виправляє критичні вразливості виконання коду та підвищення привілеїв

Критична RCE-вразливість у Windows IKE Extension зараз активно експлуатується

  • Активно експлуатується
  • Ін’єкція команд
  • RCE
  • Віддалене виконання коду
  • Shadowserver
  • Zimbra
  • Zimbra Collaboration

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *