Vulnerabilità Zimbra sfruttata per distribuire web shell e rubare credenziali
Immagine generata con IA

Vulnerabilità Zimbra sfruttata per distribuire web shell e rubare credenziali

Gli aggressori stanno attivamente sfruttando una vulnerabilità di command injection in Zimbra, già corretta, per inserire backdoor nascoste e rubare segreti di autenticazione email, mettendo a rischio le aziend…

Una vulnerabilità critica nella Zimbra Collaboration Suite viene attivamente utilizzata per prendere il controllo dei server di posta, secondo il Microsoft Security Research team. La falla, catalogata come CVE-2026-73570, consente ad aggressori non autenticati di iniettare comandi a livello di sistema operativo ed eseguire codice malevolo da remoto. Ciò si verifica quando le notifiche SNMP (Simple Network Management Protocol) sono abilitate e il pacchetto opzionale zimbra-snmp è installato. La vulnerabilità è stata corretta da Zimbra a luglio 2026 con il rilascio della versione 10.1.20, ma molti server esposti su Internet rimangono a rischio.

L’attacco inizia con un’email appositamente creata inviata tramite SMTP (Simple Mail Transfer Protocol), lo standard per la trasmissione della posta elettronica. Questo messaggio malevolo prende di mira il server Zimbra vulnerabile senza richiedere password o interazione da parte dell’utente. Una volta che la richiesta costruita ad arte raggiunge il server, la falla di command injection consente all’aggressore di eseguire comandi di sistema arbitrari con l’account di servizio. Microsoft ha osservato i primi segnali di attività di scansione tra il 28 luglio e il 7 agosto 2026, quando due distinti strumenti di scansione out-of-band sono stati visti testare il percorso di injection per confermare l’esecuzione di codice remoto senza ancora inviare un payload completo.

Dopo aver ottenuto un primo accesso, gli attori della minaccia distribuiscono diverse web shell JSP (JavaServer Pages) in varie directory applicative. Una web shell è un piccolo frammento di codice che fornisce all’aggressore un pannello di controllo accessibile via browser sul server compromesso. Piazzando copie sia nei percorsi di Jetty che di mailboxd, gli intrusi garantiscono ridondanza. Utilizzano anche strumenti di sistema come wget o curl per scaricare ulteriore malware e stabilire reverse shell interattive, che aprono una connessione diretta verso la macchina dell’aggressore, aggirando i firewall. Per rimanere nascosti, alcuni aggressori abilitano brevemente l’accesso in scrittura a una directory pubblica, inseriscono la web shell e poi ripristinano i permessi originali, rendendo la modifica più difficile da individuare durante i controlli di routine.

L’attività successiva allo sfruttamento è estesa. Gli aggressori mappano l’ambiente Zimbra usando il comando zmprov per identificare i nodi mailbox e mail transfer agent. Verificano la presenza della chiave di identità SSH di Zimbra in /opt/zimbra/.ssh/zimbra_identity, che può essere usata per spostarsi lateralmente verso altri server fidati del cluster. L’escalation dei privilegi viene ottenuta modificando il file di configurazione /etc/pam.d/sudo per concedere all’account di servizio zimbra accesso sudo illimitato e senza password. Per la persistenza, impostano un servizio systemd chiamato zimlog.service che si attiva all’avvio, mentre altre catene di esecuzione si basano su cron job o sull’esecuzione in memoria tramite memfd_create, un meccanismo che esegue codice interamente nella RAM per evitare di lasciare tracce su disco.

Un obiettivo significativo sono i dati di autenticazione centralizzata di Zimbra. Gli aggressori eseguono il comando zmlocalconfig -s per estrarre le credenziali di servizio, quindi le utilizzano per query LDAP autenticate al fine di raccogliere segreti di alto valore come zimbraPreAuthKey, zimbraAuthTokenKey e zimbraTwoFactorAuthSecret. Con questi, possono impersonare gli utenti o intercettare i flussi di autenticazione. Sfruttano inoltre l’identità SSH per muoversi lateralmente tra i nodi, usando rsync per trasferire web shell e script di supporto. In almeno una campagna, un downloader leggero chiamato Zimdown2 recupera un agente di accesso remoto basato su Go di nome Zimclient2, che offre una shell interattiva, operazioni bidirezionali sui file e proxy SOCKS5 – trasformando di fatto il server compromesso in un punto di snodo per intrusioni più profonde nella rete.

Il furto di dati va oltre. Un eseguibile Go separato estrae le credenziali dell’account di servizio Zimbra dal file di configurazione locale e costruisce stringhe di connessione per il database relazionale utilizzato da Zimbra e LDAP. Quindi esporta il contenuto di diverse tabelle del database, inclusi metadati delle caselle postali, dati dei dispositivi mobili e tutte le tabelle nel namespace del database zimbra. I file raccolti vengono compressi in un archivio ZIP. In un caso, l’attore ha archiviato il contenuto recente del backup delle caselle postali e scaricato lo strumento AzCopy di Microsoft da un URL ufficiale per esfiltrare i dati verso un endpoint di Azure Blob Storage usando un URL di firma di accesso condiviso. Microsoft nota che le prove disponibili non confermano il completamento del trasferimento, ma l’attività mostra una chiara intenzione di rubare il contenuto delle caselle postali.

L’attività è stata segnalata pubblicamente per prima dal team polacco di risposta alle emergenze informatiche (CERT Polska) nell’agosto 2026, che ha esortato gli amministratori a controllare i log per riavvii sospetti di servizi e a cercare file inattesi nelle directory temporanee e webapps. Più tardi nello stesso mese, la Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto la CVE-2026-73570 al suo catalogo Known Exploited Vulnerabilities (KEV), imponendo alle agenzie federali di applicare la patch entro il 24 agosto 2026. La telemetria di Microsoft ha identificato l’attività di attacco documentata nell’intervallo tra il rilascio della patch il 20 luglio 2026 e la divulgazione pubblica il 13 agosto 2026. L’identità degli aggressori rimane sconosciuta.

Per i proprietari di siti web e le aziende che gestiscono la propria infrastruttura di posta, questo incidente sottolinea il pericolo di software collaborativi non aggiornati. I server Zimbra spesso si trovano al confine tra Internet e le reti interne, rendendoli un bersaglio ad alto valore. Applicare immediatamente gli aggiornamenti è essenziale, ma se l’aggiornamento è impossibile, disinstallare il pacchetto zimbra-snmp, disabilitare le notifiche SNMP e limitare l’accesso SMTP e SNMP a host fidati sono misure tampone efficaci. Le organizzazioni dovrebbero anche ruotare tutti i segreti di autenticazione Zimbra e scansionare attentamente la presenza di web shell. Per chi non ha competenze interne, affidarsi a un servizio di infrastruttura IT focalizzato sulla sicurezza, come AEU-I, può aiutare ad assicurare l’applicazione tempestiva delle patch, il monitoraggio di comportamenti anomali dei server e l’attivazione di procedure di risposta prima che gli aggressori colpiscano.

Come Proteggerti

  1. Chiedi al tuo team IT di aggiornare immediatamente il server di posta Zimbra alla versione 10.1.20 o successiva, che risolve questa vulnerabilità.
  2. Se gestisci un tuo server Zimbra e non puoi installare subito l'aggiornamento, disinstalla il pacchetto zimbra-snmp e disabilita le notifiche SNMP per rimuovere il componente vulnerabile.
  3. Limita l'accesso esterno alle porte SNMP e SMTP (161, 162 e 25) del server di posta, in modo che solo indirizzi IP fidati possano raggiungerle.
  4. Cambia tutti i segreti di autenticazione e le password di Zimbra, soprattutto se il server potrebbe essere stato esposto, e abilita l'autenticazione a due fattori per tutti gli account di posta.
  5. Analizza il server alla ricerca di file sospetti nelle directory webapps e temporanee di Zimbra, e cerca nuovi servizi di sistema o cron job che potrebbero indicare una web shell o una backdoor.
  6. Se non sei sicuro di come controllare il server, chiedi al tuo fornitore di hosting o a un professionista della sicurezza di verificare l'installazione di Zimbra per individuare segni di compromissione.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • SNMP (Simple Network Management Protocol) Un protocollo utilizzato per monitorare e gestire i dispositivi di rete; quando non necessario, lasciarlo abilitato può aprire una porta agli aggressori.
  • SMTP (Simple Mail Transfer Protocol) La tecnologia standard che fa viaggiare la posta elettronica su Internet; un'email appositamente creata può a volte indurre un server a eseguire comandi dannosi.
  • command injection Una debolezza di sicurezza che permette a un aggressore di inserire comandi a livello di sistema in un programma, spesso attraverso un modulo web o un'email, per prendere il controllo del server.
  • web shell Un piccolo frammento di codice nascosto che fornisce all'aggressore un pannello di controllo remoto all'interno di un sito web o server compromesso, solitamente accessibile attraverso un normale browser.
  • JSP (JavaServer Pages) Una tecnologia per creare pagine web dinamiche; gli aggressori la usano per creare pannelli di controllo camuffati che si confondono con i file legittimi del server.
  • reverse shell Una connessione furtiva che un server compromesso stabilisce verso il computer dell'aggressore, consentendo a quest'ultimo di digitare comandi come se fosse seduto alla tastiera.
  • lateral movement La tecnica di saltare da un computer compromesso all'altro all'interno di una rete per raggiungere obiettivi o dati di maggior valore.
  • LDAP (Lightweight Directory Access Protocol) Un sistema che memorizza centralmente account utente e password; gli aggressori lo interrogano per rubare segreti di accesso da molti utenti contemporaneamente.

Servizi AEU correlati