Зловмисники зламали понад 270 серверів Zimbra

Зловмисники зламали понад 270 серверів Zimbra 1

Зловмисники вже скомпрометували понад 270 екземплярів Zimbra в атаках із віддаленим виконанням коду, цілячись у вразливість високого рівня серйозності Zimbra Collaboration Suite (ZCS).

Поштовий клієнт та платформа для співпраці ZCS використовується сотнями мільйонів людей та організацій, зокрема тисячами компаній і сотнями державних установ по всьому світу.

Компанія Synacor виправила вразливість безпеки (відстежується як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам отримувати віддалене виконання коду шляхом експлуатації слабкості впровадження команд у компоненті моніторингу SNMP, коли увімкнено сповіщення SNMP. Оновлення з версією ZCS 10.1.20 було випущено 20 липня.

Зловмисники зламали понад 270 серверів Zimbra 2

CERT Polska, Польська команда реагування на комп’ютерні надзвичайні ситуації (CERT), вперше повідомила про цілеспрямовану експлуатацію вразливості минулого понеділка. Тоді ж вона попередила команди безпеки про необхідність перевірки логів на наявність підозрілої активності, включно з несподіваним перезапуском служби Zimbra та створенням файлів у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra протягом останніх 30 днів.

Агентство з кібербезпеки та безпеки інфраструктури США (CISA) також додало цю вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) після попередження CERT Polska і наказало федеральним цивільним виконавчим органам влади США (FCEB) виправити свої системи протягом трьох днів, до 24 серпня.

У понеділок платформа моніторингу загроз Shadowserver повідомила, що виявила сотні екземплярів Zimbra, доступних з Інтернету, які вже були зламані внаслідок атак з використанням вразливості CVE-2026-73570.

Зловмисники зламали понад 270 серверів Zimbra 3

“Компрометації Zimbra, пов’язані з експлуатацією CVE-2026-73570, поширюються. 22 серпня 2026 року ми виявили 274 скомпрометовані екземпляри під час сканування на артефакти експлуатації”, — попередила Shadowserver.

“Ми також бачимо щонайменше 8200 екземплярів з непатченою CVE-2026-73570 (це не означає, що вони вразливі, оскільки вразливість знаходиться в нетиповій конфігурації)”.

Вразливості Zimbra часто стають мішенню для кіберзлочинців та хакерських груп, що діють за підтримки держав. Протягом останніх років їх часто використовували для викрадення електронних листів, що містять конфіденційні дані, з вразливих серверів.

Нещодавно, у березні, дослідники Seqrite Labs виявили, як російські військові хакери з групи APT28 зловживали вразливістю Zimbra типу “stored cross-site scripting” (XSS) для злому українських державних серверів.

У жовтні 2024 року кібервідомства США та Великої Британії попередили, що хакери Служби зовнішньої розвідки Росії (відомі як APT29, Midnight Blizzard та Cozy Bear) скомпрометували сервери Zimbra, використовуючи раніше виявлену вразливість ZCS для крадіжки облікових даних електронної пошти.

Російські кібершпигуни з групи Winter Vivern також експлуатували вразливість “reflected Cross-Site Scripting” (XSS) для крадіжки електронних листів з поштових скриньок, пов’язаних з НАТО, в атаках на веб-портали Zimbra.

Зловмисники зламали понад 270 серверів Zimbra 4

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.

Звіт Blue Report 2026 вимірює захист техніками на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

CISA наказує терміново виправити активно експлуатовану вразливість Zimbra

Критична RCE-вразливість Zimbra тепер активно експлуатується в атаках

Один зловмисник відповідальний за 83% нещодавніх атак Ivanti RCE

Microsoft виправляє критичні вразливості виконання коду та підвищення привілеїв

Критична RCE-вразливість у Windows IKE Extension тепер активно експлуатується

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *