Dobësia e Zimbra-s u Shfrytëzua për Vendosjen e Web Shell-eve dhe Vjedhjen e Kredencialeve
Imazh i krijuar me IA

Dobësia e Zimbra-s u Shfrytëzua për Vendosjen e Web Shell-eve dhe Vjedhjen e Kredencialeve

Sulmuesit po abuzojnë aktivisht me një dobësi të korrigjuar të injektimit të komandave në Zimbra për të vendosur dyer të pasme të fshehura dhe për të vjedhur sekretet e autentifikimit të emailit, duke rrezikuar korporatat…

Një dobësi kritike në Zimbra Collaboration Suite po shfrytëzohet aktivisht për të marrë kontrollin e serverëve të postës elektronike, sipas ekipit të Kërkimit të Sigurisë së Microsoft. Dobësia, e kataloguar si CVE-2026-73570, u lejon sulmuesve të paautentikuar të injektojnë komanda të sistemit operativ dhe të ekzekutojnë kod keqdashës nga larg. Kjo ndodh kur njoftimet e Simple Network Management Protocol (SNMP) janë të aktivizuara dhe paketa opsionale zimbra-snmp është e instaluar. Dobësia u korrigjua nga Zimbra në korrik 2026 me lëshimin e versionit 10.1.20, por shumë serverë të ekspozuar në internet mbeten të pambrojtur.

Sulmi fillon me një email të krijuar posaçërisht, dërguar përmes Simple Mail Transfer Protocol (SMTP), standardi për transmetimin e postës elektronike. Ky mesazh keqdashës synon serverin e pambrojtur Zimbra pa pasur nevojë për fjalëkalim ose ndërhyrje nga përdoruesi. Pasi kërkesa e formuar posaçërisht arrin në server, dobësia e injektimit të komandave i lejon sulmuesit të ekzekutojë komanda arbitrare të sistemit si llogari shërbimi. Microsoft vuri re shenjat e para të aktivitetit të skanimit midis 28 korrikut dhe 7 gushtit 2026, kur dy mjete të ndryshme skanimi jashtë brezit u panë duke testuar rrugën e injektimit për të konfirmuar ekzekutimin e kodit nga larg, pa ofruar ende një ngarkesë të plotë.

Pasi sigurojnë një bazë, aktorët e kërcënimit vendosin disa web shells JavaServer Pages (JSP) nëpër direktori të ndryshme aplikimi. Një web shell është një pjesë e vogël kodi që i jep sulmuesit një panel kontrolli të bazuar në shfletues në serverin e komprometuar. Duke vendosur kopje në të dyja shtigjet Jetty dhe mailboxd, ndërhyrësit sigurojnë tepricë. Ata gjithashtu përdorin mjete të sistemit si wget ose curl për të shkarkuar malware shtesë dhe për të krijuar reverse shells interaktive, të cilat hapin një lidhje të drejtpërdrejtë me makinën e sulmuesit, duke anashkaluar firewall-et. Për të qëndruar të fshehur, disa sulmues aktivizojnë përkohësisht aksesin e shkrimit në një direktori publike, vendosin web shell-in dhe më pas rikthejnë lejet origjinale, duke e bërë ndryshimin më të vështirë për t'u dalluar gjatë kontrolleve rutinore.

Aktiviteti pas shfrytëzimit është i gjerë. Sulmuesit hartëzojnë mjedisin Zimbra duke përdorur komandën zmprov për të identifikuar nyjet e kutive postare dhe të agjentëve të transferimit të postës. Ata kontrollojnë çelësin e identitetit SSH të Zimbra-s në /opt/zimbra/.ssh/zimbra_identity, i cili mund të përdoret për lëvizje anësore drejt serverëve të tjerë të besuar në grup. Eskalimi i privilegjeve arrihet duke modifikuar skedarin e konfigurimit /etc/pam.d/sudo për t'i dhënë llogarisë së shërbimit zimbra akses sudo të pakufizuar dhe pa fjalëkalim. Për qëndrueshmëri, ata krijojnë një shërbim systemd të quajtur zimlog.service që aktivizohet në nisje, ndërsa zinxhirët e tjerë të ekzekutimit mbështeten në cron jobs ose ekzekutim të mbështetur në memorie përmes memfd_create, një mekanizëm që ekzekuton kodin tërësisht në RAM për të shmangur lënien e gjurmëve në disk.

Një objektiv i rëndësishëm janë të dhënat e centralizuara të autentifikimit të Zimbra-s. Sulmuesit ekzekutojnë komandën zmlocalconfig -s për të nxjerrë kredencialet e shërbimit, më pas i përdorin ato për pyetje të autentifikuara LDAP për të mbledhur sekrete me vlerë të lartë si zimbraPreAuthKey, zimbraAuthTokenKey dhe zimbraTwoFactorAuthSecret. Me këto, ata mund të imitojnë përdoruesit ose të ndërpresin rrjedhat e autentifikimit. Ata gjithashtu shfrytëzojnë identitetin SSH për të lëvizur anash nëpër nyje, duke përdorur rsync për të transferuar web shells dhe skripta ndihmëse. Në të paktën një fushatë, një shkarkues i lehtë i quajtur Zimdown2 merr një agjent të bazuar në Go për akses nga larg, të quajtur Zimclient2, i cili ofron një shell interaktiv, operacione të dyanshme skedarësh dhe proxy SOCKS5 – duke e kthyer në mënyrë efektive serverin e komprometuar në një pikë rrotullimi për ndërhyrje më të thellë në rrjet.

Vjedhja e të dhënave shkon më tej. Një ekzekutues i veçantë Go nxjerr kredencialet e llogarisë së shërbimit Zimbra nga skedari i konfigurimit lokal dhe ndërton vargje lidhjeje për bazën e të dhënave relacionale të përdorur nga Zimbra dhe LDAP. Më pas eksporton përmbajtjen e disa tabelave të bazës së të dhënave, përfshirë metadata e kutisë postare, të dhënat e pajisjeve celulare dhe të gjitha tabelat në hapësirën e të dhënave zimbra. Skedarët e mbledhur kompresohen në një arkiv ZIP. Në një rast, aktori arkivoi përmbajtjen e fundit të rezervimit të kutisë postare dhe shkarkoi mjetin AzCopy të Microsoft nga një URL zyrtare për të nxjerrë të dhënat në një pikë fundore të Azure Blob Storage duke përdorur një URL të nënshkrimit të aksesit të përbashkët. Microsoft vë në dukje se provat e disponueshme nuk konfirmojnë që transferimi përfundoi me sukses, por aktiviteti tregon një qëllim të qartë për të vjedhur përmbajtjen e kutive postare.

Aktiviteti u sinjalizua fillimisht publikisht nga Ekipi Polak i Përgjigjes Emergjente Kompjuterike (CERT Polska) në gusht 2026, i cili i nxiti administratorët të kontrollonin regjistrat për rinisje të dyshimta shërbimesh dhe të kërkonin skedarë të papritur në direktori të përkohshme dhe webapps. Më vonë atë muaj, Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës (CISA) shtoi CVE-2026-73570 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV), duke kërkuar që agjencitë federale të korrigjonin deri më 24 gusht 2026. Telemetria e Microsoft identifikoi aktivitetin e dokumentuar të sulmit gjatë intervalit midis lëshimit të korrigjimit më 20 korrik 2026 dhe zbulimit publik më 13 gusht 2026. Identiteti i sulmuesve mbetet i panjohur.

Për pronarët e faqeve të internetit dhe bizneset që drejtojnë infrastrukturën e tyre të postës elektronike, ky incident nënvizon rrezikun e softuerit bashkëpunues të pakorrigjuar. Serverët Zimbra shpesh ndodhen në kufirin midis internetit dhe rrjeteve të brendshme, duke i bërë ato një objektiv me vlerë të lartë. Aplikimi i menjëhershëm i përditësimeve është thelbësor, por nëse korrigjimi është i pamundur, çinstalimi i paketës zimbra-snmp, çaktivizimi i njoftimeve SNMP dhe kufizimi i aksesit SMTP dhe SNMP te hostet e besuar janë ndalesa efektive të përkohshme. Organizatat duhet gjithashtu të rifreskojnë të gjitha sekretet e autentifikimit të Zimbra-s dhe të skanojnë tërësisht për web shells. Për ata që u mungon ekspertiza e brendshme, angazhimi i një shërbimi infrastrukture IT të fokusuar në siguri, si AEU-I, mund të ndihmojë për të siguruar që korrigjimet të aplikohen shpejt, sjellja e pazakontë e serverit të monitorohet dhe procedurat e reagimit të jenë në vend para se sulmuesit të godasin.

Si të Mbroheni

  1. Kërkojini ekipit tuaj të IT-së që menjëherë të përditësojë serverin tuaj të emailit Zimbra në versionin 10.1.20 ose më vonë, i cili e korrigjon këtë dobësi.
  2. Nëse e menaxhoni vetë serverin tuaj Zimbra dhe nuk mund ta instaloni përditësimin menjëherë, çinstaloni paketën zimbra-snmp dhe çaktivizoni njoftimet SNMP për të hequr komponentin e pambrojtur.
  3. Kufizoni aksesin e jashtëm në portat SNMP dhe SMTP të serverit tuaj të emailit (161, 162 dhe 25) në mënyrë që vetëm adresat IP të besuara t'u qasen atyre.
  4. Ndryshoni të gjitha sekretet dhe fjalëkalimet e autentifikimit të Zimbra-s, veçanërisht nëse serveri juaj mund të jetë ekspozuar, dhe aktivizoni autentifikimin me dy faktorë për të gjitha llogaritë e emailit.
  5. Skanoni serverin tuaj për skedarë të papritur në direktori të Zimbra webapps dhe të përkohshme, dhe kërkoni shërbime të reja sistemi ose cron jobs që mund të tregojnë një web shell ose derë të pasme.
  6. Nëse nuk jeni të sigurt si ta kontrolloni serverin tuaj, kërkojini ofruesit tuaj të hostimit ose një profesionisti të sigurisë që të auditojë instalimin tuaj Zimbra për shenja të komprometimit.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • SNMP (Simple Network Management Protocol) Një protokoll që përdoret për të monitoruar dhe menaxhuar pajisjet e rrjetit; kur nuk nevojitet, lënia e tij e aktivizuar mund t'u hapë derën sulmuesve.
  • SMTP (Simple Mail Transfer Protocol) Teknologjia standarde që lëviz email-in nëpër internet; një email i krijuar posaçërisht ndonjëherë mund të mashtrojë një server për të ekzekutuar komanda të dëmshme.
  • command injection Një dobësi sigurie që i lejon sulmuesit të fusë urdhëra të nivelit të sistemit në një program, shpesh përmes një formulari në internet ose emaili, për të marrë kontrollin e serverit.
  • web shell Një pjesë e vogël e fshehur kodi që i jep sulmuesit një panel kontrolli nga larg brenda një faqe interneti ose serveri të komprometuar, zakonisht i aksesuar përmes një shfletuesi normal.
  • JSP (JavaServer Pages) Një teknologji për ndërtimin e faqeve dinamike të internetit; sulmuesit e përdorin atë për të krijuar panele kontrolli të maskuara që përzihen me skedarët e ligjshëm të serverit.
  • reverse shell Një lidhje tinëzare që një server i komprometuar bën përsëri në kompjuterin e sulmuesit, duke i lejuar sulmuesit të shkruajë komanda sikur të ishte ulur në tastierë.
  • lateral movement Teknika e kalimit nga një kompjuter i komprometuar në një tjetër brenda një rrjeti për të arritur objektiva ose të dhëna më të vlefshme.
  • LDAP (Lightweight Directory Access Protocol) Një sistem që ruan llogaritë e përdoruesve dhe fjalëkalimet në mënyrë qendrore; sulmuesit e pyesin atë për të vjedhur sekretet e hyrjes nga shumë përdorues në të njëjtën kohë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar