TargetZimbra шифрует почтовые серверы через одну команду без пароля

14744
TargetZimbra шифрует почтовые серверы через одну команду без пароля

Уязвимость CVE-2026-73570 позволяет атаковать Zimbra через специально подготовленный SMTP-запрос без предварительной авторизации.

image

Почтовые серверы Zimbra начали массово заражать новым шифровальщиком TargetZimbra через уязвимость, для эксплуатации которой злоумышленнику не нужен пароль или учетная запись. Команда реагирования PT ESC IR разобрала атаку, в которой взлом начинается со специально подготовленного SMTP-запроса, а заканчивается шифрованием почтовых данных и требованием выкупа. Похожие инциденты фиксируют с середины августа 2026 года.

Входной точкой служит CVE-2026-73570 с оценкой 8,9 балла по CVSS. Ошибка связана с недостаточной очисткой входных данных в компоненте SNMP и позволяет удаленно выполнять команды с правами системного пользователя zimbra. Атака срабатывает на Zimbra Collaboration Suite версий ниже 10.1.20, если установлен пакет zimbra-snmp и включены SNMP-уведомления.

Для эксплуатации достаточно отправить специально сформированный SMTP-запрос через порты 25, 465 или 587. Разработчики Zimbra закрыли ошибку в версии 10.1.20, что подтверждает официальный бюллетень безопасности. Американское агентство CISA добавило CVE-2026-73570 в каталог активно эксплуатируемых уязвимостей 21 августа, что указывает на применение проблемы в реальных атаках, а не только на наличие теоретического способа эксплуатации.

После успешного проникновения атакующие сначала проверяют, с какой системой имеют дело. В расследованном PT инциденте злоумышленники создавали в открытом каталоге Zimbra файл version.txt или versions.txt со сведениями о версии установленного ПО. Появление файла позволяло подтвердить успешную эксплуатацию и перейти к следующей стадии.

Затем на сервер загружались веб-шеллы на JSP, через которые атакующие могли удаленно выполнять команды. Исследователи также обнаружили Gsocket, инструмент для организации удаленного соединения с зараженной системой. Такая схема оставляет злоумышленнику дополнительный канал управления даже после первоначального проникновения.

Финальную стадию выполняет TargetZimbra, написанный на Go. Шифровальщик проходит по каталогу /opt/zimbra/ и вложенным директориям, обрабатывает файлы алгоритмом ChaCha20 и добавляет к именам расширение .elock. В зараженных каталогах появляется записка !README_RECOVER.txt с контактами злоумышленников и условиями получения расшифровщика, после чего TargetZimbra удаляет собственный исполняемый файл.

Первые публичные сообщения жертв появились в конце августа. Владельцы пострадавших серверов сообщали о зашифрованной почтовой базе и других файлах, а требования выкупа в отдельных случаях достигали 50 XMR. Анализ опубликованных образцов показал сочетание ChaCha20 и RSA-2048: ключ для шифрования данных защищается открытым RSA-ключом, поэтому универсального способа восстановить файлы без соответствующего закрытого ключа пока не найдено.

При расследовании инфраструктуры атакующих специалисты PT обнаружили на нескольких управляющих серверах панели CyberStrikeAI, открытой платформы для автоматизации тестирования на проникновение с применением искусственного интеллекта. Само присутствие платформы не доказывает, что злоумышленники автоматизировали с ее помощью всю атаку, однако исследователи допускают применение CyberStrikeAI на отдельных этапах, включая первоначальный взлом.

Отсутствие файлов .elock или записки с выкупом не означает, что уязвимый сервер остался нетронутым. CVE-2026-73570 позволяет выполнять произвольные команды и может использоваться не только для доставки TargetZimbra, но и для установки другого вредоносного ПО, майнеров или длительного скрытого присутствия внутри инфраструктуры.

Positive Technologies рекомендует обновить Zimbra до актуальной версии и проверить сервер на следы компрометации. При невозможности быстро установить исправление временной мерой может стать отключение SNMP-уведомлений и удаление пакета zimbra-snmp. Особого внимания требуют недавно созданные JSP-файлы в каталогах Zimbra, обращения к неизвестным веб-шеллам в журналах веб-сервера, файлы version.txt и versions.txt, исполняемые файлы с именами вида elockc[a-z], скрипт runloop.sh и документы с расширением .elock.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама