Злоумышленники атакуют Zimbra через уязвимость CVE-2026-73570
Злоумышленники атакуют почтовые серверы Zimbra Collaboration Suite, эксплуатируя уязвимость CVE-2026-73570 в компоненте SNMP. В описанной кампании они размещают веб-шеллы и инструмент туннелирования Gsocket, а затем запускают шифровальщик TargetZimbra, который обрабатывает файлы в каталоге /opt/zimbra/ и его подкаталогах.
Условия эксплуатации и цепочка атаки
CVE-2026-73570 связана с инъекцией команд без аутентификации. Недостаточная санитизация входных данных позволяет выполнять команды с привилегиями пользователя zimbra. Эксплуатация возможна при одновременном выполнении следующих условий:
- используется версия Zimbra ниже 10.1.20;
- установлен пакет
zimbra-snmp; - включены уведомления SNMP.
Атакующие доставляют специально сформированные SMTP-запросы через порты 25, 465 или 587. Уязвимость может использоваться для развертывания программ-вымогателей, майнинга криптовалюты или более широкой компрометации инфраструктуры.
На первом этапе злоумышленники создают файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt или versions.txt, чтобы определить установленную версию Zimbra. Затем они загружают JSP веб-шеллы в каталог веб-приложения Zimbra, в частности в /opt/zimbra/jetty_base/webapps/zimbra/public/. В кампании также может применяться инструмент туннелирования Gsocket.
Шифровальщик и признаки компрометации
Итоговый полезный груз TargetZimbra, модуль шифровальщика на базе Go, шифрует файлы в каталоге /opt/zimbra/ и его подкаталогах с использованием алгоритма ChaCha20. Зашифрованные файлы получают расширение .elock, а в затронутых каталогах появляются файлы с запиской о выкупе !README_RECOVER.txt. После выполнения шифровальщик удаляет сам себя.
Следы потенциальной эксплуатации могут находиться в файле /var/log/maillog. Искомые записи содержат фрагмент changed from stopped to, за которым следуют команды оболочки или другие полезные нагрузки.
Расследователям рекомендуют:
- искать недавно созданные или изменённые файлы JSP в дереве веб-приложения Zimbra;
- проверять такие файлы на наличие обфускации, закодированных строк и нестандартной обработки запросов GET или POST;
- анализировать журналы доступа веб-сервера на предмет успешных запросов к нестандартным файлам JSP, особенно расположенным в каталоге
/public/.
Параметры команд могут находиться непосредственно в запросах GET. Расследователи также обнаружили веб-панели CyberStrikeAI на нескольких серверах управления. Это указывает на то, что инфраструктура могла поддерживать отдельные этапы жизненного цикла атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



