پرش به محتوای اصلی

مایکروسافت قبل از افشای هکرها را در حال سوء استفاده از باگ Zimbra دستگیر می کند

دِ رجیستر۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۸:۱۴حدود 3 دقیقه مطالعه

مهاجمان هفته‌ها قبل از اینکه سرور ایمیل CVE به نام خود داشته باشد، در حال بررسی نقص آن بودند

مهاجمان هفته‌ها قبل از افشای عمومی باگ مهم سرور ایمیل زیمبرا را مورد بررسی قرار می‌دادند و سپس به سرقت اعتبارنامه‌ها، حمله به صندوق‌های پستی و کنترل عمیق‌تر سیستم‌های در معرض خطر رفتند. Microsoft Threat Intelligence اعلام کرد که بهره برداری از CVE-2026-73570 را ردیابی کرده است، یک آسیب پذیری تزریق دستور تایید نشده در Zimbra Collaboration Suite که به مهاجمان یک مسیر بالقوه آسان به سمت سرورهای ایمیل در معرض نمایش را می دهد. هیچ رمز عبور دزدیده شده یا کارمند بدبختی که روی پیوند مبهم کلیک کند لازم نیست.

یک مهاجم می‌تواند یک ایمیل ساخته‌شده به‌خصوص به سرور آسیب‌پذیر اینترنت ارسال کند و احتمالا دستورات را اجرا کند، اگرچه ردموندی خاطرنشان می‌کند که این نقص فقط بر سرورهایی تأثیر می‌گذارد که بسته نظارتی اختیاری SNMP Zimbra را با اعلان‌ها فعال می‌کنند. زیمبرا نقص نسخه 10.1.20 را در 20 ژوئیه برطرف کرد، اما CVE-2026-73570 تا 13 آگوست به طور عمومی فاش نشد. بین 28 جولای و 7 آگوست، ردموندی دو ابزار مختلف اسکن را مشاهده کرد که همان قسمت زیمبرا را بعدا در حملات مورد استفاده قرار دادند. در ابتدا، به نظر می رسد این فعالیت بر روی یافتن سرورهای آسیب پذیر و آزمایش نقص متمرکز شده است.

مهاجمان از مجموعه‌ای از ابزارهای مشترک شبکه استفاده کردند تا سیستم‌های آسیب‌پذیر را به زیرساخت‌هایی که کنترل می‌کردند فراخوانی کنند و تأیید کنند که می‌توانند دستورات را اجرا کنند. هنگامی که آنها سرورهایی را پیدا کردند که توپ بازی می کردند، اوضاع به هم ریخت. تحقیقات مایکروسافت نشان داد که مهاجمان پوسته های وب و پوسته های معکوس را مستقر می کنند، امتیازات خود را افزایش می دهند، ابزارهایی را برای دسترسی از راه دور دائمی نصب می کنند و کدهای مخرب را مستقیما در حافظه اجرا می کنند. بعضی ها حتی خودشان را مرتب کردند.

مایکروسافت گفت مهاجمان به طور موقت مجوزهای دایرکتوری های عمومی را برای کاشت پوسته های وب تغییر دادند، سپس تنظیمات اولیه را پس از آن در تلاشی آشکار برای سخت تر کردن مداخله خود بازیابی کردند. متجاوزان همچنین محیط های وسیع تری را که وارد زیمبرا شده بودند، شناسایی کردند و سایر سرورهای ایمیل را شناسایی کردند و به دنبال اتصالات قابل اعتمادی بودند که بتوانند از آنها برای جابجایی بین آنها استفاده کنند. در برخی موارد، روابط SSH موجود بین سیستم‌های زیمبرا مسیری به سرورهای همسایه می‌دهد. حداقل در یک دستگاه در معرض خطر، مهاجمان جای پای اولیه خود را به دسترسی روت تبدیل کردند.

سپس آنها را طوری تنظیم می کنند که دستورات را با بالاترین امتیازات بدون نیاز به رمز عبور ادامه دهند. صندوق‌های پستی نیز در لیست خرید قرار داشتند. مایکروسافت گفت که مهاجمان به دنبال اعتبارنامه‌های Zimbra و اسرار احراز هویت هستند که می‌توانند به طور بالقوه برای دسترسی به حساب‌های کاربری مورد استفاده قرار گیرند. یکی از ابزارهای مخربی که کشف کرد به طور خاص برای استخراج اعتبار حساب سرویس و بیرون آوردن اطلاعات صندوق پستی از پایگاه داده های Zimbra ساخته شده است.

در یک رویداد دیگر، مهاجمان نسخه‌های پشتیبان صندوق پستی اخیر را در بایگانی قرار دادند و سعی کردند با استفاده از ابزار AzCopy خود مایکروسافت، آن را به Azure Blob Storage ارسال کنند. مایکروسافت گفت که نمی تواند با توجه به شواهد موجود تأیید کند که آیا این انتقال واقعا موفق بوده است یا خیر. این شرکت شاهد سازمان‌های متاثر در مناطق و صنایع مختلف بود، حملاتی که از بهره‌برداری خودکار گرفته تا فعالیت‌های عمدی‌تر روی صفحه‌کلید را شامل می‌شد. این فعالیت را به خدمه خاصی نسبت نداده است.

سرپرست‌هایی که نسخه‌های قدیمی‌تر از Zimbra 10.1.20 را اجرا می‌کنند باید به نسخه 10.1.20 یا جدیدتر به‌روزرسانی شوند، در حالی که کسانی که قادر به وصله نیستند می‌توانند با حذف بسته اختیاری SNMP یا غیرفعال کردن اعلان‌های SNMP، نوردهی خود را کاهش دهند. در همین حال، به نظر می رسد که مهاجمان زودتر به آنجا رسیده اند و مایکروسافت بیش از دو هفته قبل از افشای عمومی این نقص را شناسایی کرده است. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Microsoft catches hackers exploiting Zimbra bug before disclosure

Attackers were probing the mail server flaw weeks before it had a CVE to its name

همه‌ی اخبار فناوری