مایکروسافت قبل از افشای هکرها را در حال سوء استفاده از باگ Zimbra دستگیر می کند
مهاجمان هفتهها قبل از اینکه سرور ایمیل CVE به نام خود داشته باشد، در حال بررسی نقص آن بودند
مهاجمان هفتهها قبل از افشای عمومی باگ مهم سرور ایمیل زیمبرا را مورد بررسی قرار میدادند و سپس به سرقت اعتبارنامهها، حمله به صندوقهای پستی و کنترل عمیقتر سیستمهای در معرض خطر رفتند. Microsoft Threat Intelligence اعلام کرد که بهره برداری از CVE-2026-73570 را ردیابی کرده است، یک آسیب پذیری تزریق دستور تایید نشده در Zimbra Collaboration Suite که به مهاجمان یک مسیر بالقوه آسان به سمت سرورهای ایمیل در معرض نمایش را می دهد. هیچ رمز عبور دزدیده شده یا کارمند بدبختی که روی پیوند مبهم کلیک کند لازم نیست.
یک مهاجم میتواند یک ایمیل ساختهشده بهخصوص به سرور آسیبپذیر اینترنت ارسال کند و احتمالا دستورات را اجرا کند، اگرچه ردموندی خاطرنشان میکند که این نقص فقط بر سرورهایی تأثیر میگذارد که بسته نظارتی اختیاری SNMP Zimbra را با اعلانها فعال میکنند. زیمبرا نقص نسخه 10.1.20 را در 20 ژوئیه برطرف کرد، اما CVE-2026-73570 تا 13 آگوست به طور عمومی فاش نشد. بین 28 جولای و 7 آگوست، ردموندی دو ابزار مختلف اسکن را مشاهده کرد که همان قسمت زیمبرا را بعدا در حملات مورد استفاده قرار دادند. در ابتدا، به نظر می رسد این فعالیت بر روی یافتن سرورهای آسیب پذیر و آزمایش نقص متمرکز شده است.
مهاجمان از مجموعهای از ابزارهای مشترک شبکه استفاده کردند تا سیستمهای آسیبپذیر را به زیرساختهایی که کنترل میکردند فراخوانی کنند و تأیید کنند که میتوانند دستورات را اجرا کنند. هنگامی که آنها سرورهایی را پیدا کردند که توپ بازی می کردند، اوضاع به هم ریخت. تحقیقات مایکروسافت نشان داد که مهاجمان پوسته های وب و پوسته های معکوس را مستقر می کنند، امتیازات خود را افزایش می دهند، ابزارهایی را برای دسترسی از راه دور دائمی نصب می کنند و کدهای مخرب را مستقیما در حافظه اجرا می کنند. بعضی ها حتی خودشان را مرتب کردند.
مایکروسافت گفت مهاجمان به طور موقت مجوزهای دایرکتوری های عمومی را برای کاشت پوسته های وب تغییر دادند، سپس تنظیمات اولیه را پس از آن در تلاشی آشکار برای سخت تر کردن مداخله خود بازیابی کردند. متجاوزان همچنین محیط های وسیع تری را که وارد زیمبرا شده بودند، شناسایی کردند و سایر سرورهای ایمیل را شناسایی کردند و به دنبال اتصالات قابل اعتمادی بودند که بتوانند از آنها برای جابجایی بین آنها استفاده کنند. در برخی موارد، روابط SSH موجود بین سیستمهای زیمبرا مسیری به سرورهای همسایه میدهد. حداقل در یک دستگاه در معرض خطر، مهاجمان جای پای اولیه خود را به دسترسی روت تبدیل کردند.
سپس آنها را طوری تنظیم می کنند که دستورات را با بالاترین امتیازات بدون نیاز به رمز عبور ادامه دهند. صندوقهای پستی نیز در لیست خرید قرار داشتند. مایکروسافت گفت که مهاجمان به دنبال اعتبارنامههای Zimbra و اسرار احراز هویت هستند که میتوانند به طور بالقوه برای دسترسی به حسابهای کاربری مورد استفاده قرار گیرند. یکی از ابزارهای مخربی که کشف کرد به طور خاص برای استخراج اعتبار حساب سرویس و بیرون آوردن اطلاعات صندوق پستی از پایگاه داده های Zimbra ساخته شده است.
در یک رویداد دیگر، مهاجمان نسخههای پشتیبان صندوق پستی اخیر را در بایگانی قرار دادند و سعی کردند با استفاده از ابزار AzCopy خود مایکروسافت، آن را به Azure Blob Storage ارسال کنند. مایکروسافت گفت که نمی تواند با توجه به شواهد موجود تأیید کند که آیا این انتقال واقعا موفق بوده است یا خیر. این شرکت شاهد سازمانهای متاثر در مناطق و صنایع مختلف بود، حملاتی که از بهرهبرداری خودکار گرفته تا فعالیتهای عمدیتر روی صفحهکلید را شامل میشد. این فعالیت را به خدمه خاصی نسبت نداده است.
سرپرستهایی که نسخههای قدیمیتر از Zimbra 10.1.20 را اجرا میکنند باید به نسخه 10.1.20 یا جدیدتر بهروزرسانی شوند، در حالی که کسانی که قادر به وصله نیستند میتوانند با حذف بسته اختیاری SNMP یا غیرفعال کردن اعلانهای SNMP، نوردهی خود را کاهش دهند. در همین حال، به نظر می رسد که مهاجمان زودتر به آنجا رسیده اند و مایکروسافت بیش از دو هفته قبل از افشای عمومی این نقص را شناسایی کرده است. ®
متن اصلی (انگلیسی)
Microsoft catches hackers exploiting Zimbra bug before disclosure
Attackers were probing the mail server flaw weeks before it had a CVE to its name