Top.Mail.Ru
Хакеры пытаются похитить почтовые архивы через уязвимость в Zimbra Collaboration Suite — MiraNews

Хакеры пытаются похитить почтовые архивы через уязвимость в Zimbra Collaboration Suite

1 октября 2026, 05:00 ·

Microsoft предупредила об атаках на уязвимые серверы Zimbra Collaboration Suite, в ходе которых злоумышленники пытаются получить резервные копии электронной почты и учетные данные организаций. Об этом сообщила компания Microsoft в блоге по кибербезопасности. Для атак используется критическая уязвимость CVE-2026-73570.

Проблема позволяет удаленно выполнять команды операционной системы без аутентификации. Она возникает при обработке специально сформированного письма через путь уведомлений SNMP в Zimbra Collaboration Suite, если на сервере установлен дополнительный пакет zimbra-snmp и включены SNMP-уведомления.

Разработчик Zimbra, компания Synacor, выпустил исправление 20 июля, однако сообщил о самой уязвимости лишь более чем через три недели. Фонд Shadowserver на прошлой неделе заявил, что обнаружил 274 взломанных экземпляра Zimbra Collaboration Suite. После выпуска патча число доступных в интернете серверов менялось с 19 тысяч в течение следующей недели примерно до 12 тысяч в последующие недели, а сейчас Shadowserver отслеживает около 10 тысяч таких систем.

С 28 июля по 7 августа Microsoft выявила два разных инструмента, с помощью которых злоумышленники сканировали интернет в поисках уязвимых узлов. Сначала атакующие проверяли работоспособность эксплойта через HTTP-запросы, а также DNS-, ICMP- и внеполосные проверки идентичности на доменах публичных сервисов. Это позволяло убедиться в выполнении команд на сервере, не переходя сразу к его полноценной компрометации.

Затем злоумышленники начали устанавливать вредоносные компоненты. Microsoft сообщила: «После успешной эксплуатации наблюдались установка веб-шеллов и обратных шеллов на JSP, повышение привилегий, инструменты постоянного удаленного доступа и выполнение кода в памяти. Участники атак также получали доступ к электронной почте, собирали данные аутентификации и содержимое почтовых ящиков, создавали архивы и передавали их. Активность включала как автоматическую доставку вредоносных компонентов, так и ручные действия операторов на скомпрометированных почтовых серверах. Microsoft выявила затронутые организации в нескольких регионах и отраслях. Изученные случаи показывают, что атаки не ограничивались одной сферой или географической зоной».