Η SmarterTools επιβεβαίωσε την προηγούμενη εβδομάδα ότι η ομάδα ransomware Warlock (γνωστή και ως Storm-2603) παραβίασε το δίκτυό της, εκμεταλλευόμενη μια μη ενημερωμένη έκδοση του SmarterMail.

Ο Εμπορικός Διευθυντής της εταιρείας, Derek Curtis, δήλωσε ότι το περιστατικό συνέβη στις 29 Ιανουαρίου 2026, όταν ένας mail server που δεν είχε ενημερωθεί στην τελευταία έκδοση παραβιάστηκε.
Warlock Ransomware: Επίθεση στην SmarterTools
“Πριν από την παραβίαση, είχαμε περίπου 30 διακομιστές/εικονικές μηχανές με εγκατεστημένο το SmarterMail σε όλο το δίκτυό μας“, εξήγησε ο Curtis. “Δυστυχώς, δεν γνωρίζαμε για ένα VM, που είχε ρυθμιστεί από έναν υπάλληλο και δεν είχε ενημερωθεί. Ως αποτέλεσμα, αυτός ο διακομιστής παραβιάστηκε, οδηγώντας σε γενικότερη παραβίαση“.
Ωστόσο, η SmarterTools τόνισε ότι η παραβίαση δεν επηρέασε τον ιστότοπό της, το καλάθι αγορών, το My Account portal και αρκετές άλλες υπηρεσίες. Επίσης, καμία επιχειρηματική εφαρμογή ή δεδομένα λογαριασμών δεν επηρεάστηκαν ή παραβιάστηκαν.
Δείτε επίσης: Οι ολλανδικές αρχές επιβεβαιώνουν την εκμετάλλευση Ivanti zero-day
Περίπου 12 διακομιστές Windows στο δίκτυο γραφείων της εταιρείας, καθώς και ένα δευτερεύον κέντρο δεδομένων, που χρησιμοποιείται για δοκιμές ποιοτικού ελέγχου (QC), επιβεβαιώθηκε ότι επηρεάστηκαν. Σύμφωνα με τον CEO της, Tim Uzzanti, η “απόπειρα επίθεσης ransomware” επηρέασε επίσης hosted customers που χρησιμοποιούν το SmarterTrack.
“Οι hosted customers που χρησιμοποιούν το SmarterTrack ήταν αυτοί που επηρεάστηκαν περισσότερο“, δήλωσε ο Uzzanti. “Αυτό δεν οφειλόταν σε κάποιο πρόβλημα εντός του SmarterTrack, αλλά στο ότι αυτό το περιβάλλον ήταν πιο εύκολα προσβάσιμο από άλλα, μόλις παραβίασαν το δίκτυό μας“.
Επιπλέον, η SmarterTools αναγνώρισε ότι η ομάδα Warlock περίμενε μερικές ημέρες μετά την αρχική πρόσβαση για να πάρει τον έλεγχο του διακομιστή Active Directory και να δημιουργήσει νέους χρήστες. Ακολούθησε η εγκατάσταση επιπρόσθετων payloads όπως το Velociraptor και το locker για την κρυπτογράφηση αρχείων.

“Μόλις αυτοί οι κακόβουλοι παράγοντες αποκτήσουν πρόσβαση, συνήθως εγκαθιστούν αρχεία και περιμένουν περίπου 6-7 ημέρες πριν προχωρήσουν σε περαιτέρω ενέργειες“, δήλωσε ο Curtis. “Αυτό εξηγεί γιατί κάποιοι πελάτες βίωσαν παραβίαση ακόμα και μετά την ενημέρωση – η αρχική παραβίαση συνέβη πριν από την ενημέρωση, αλλά η κακόβουλη δραστηριότητα ενεργοποιήθηκε αργότερα“.
Δείτε επίσης: Χάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD
SmarterMail ευπάθειες
Προς το παρόν δεν είναι σαφές ποια ευπάθεια του SmarterMail εκμεταλλεύτηκαν οι επιτιθέμενοι, αλλά αξίζει να σημειωθεί ότι πολλαπλά κενά ασφαλείας στο λογισμικό email έχουν τεθεί υπό ενεργή εκμετάλλευση:
- CVE-2025-52691 (βαθμολογία CVSS: 10.0)
- CVE-2026-23760 (βαθμολογία CVSS: 9.3)
- CVE-2026-24423 (βαθμολογίες CVSS: 9.3)
Το CVE-2026-23760 είναι ένα κενό ασφαλείας παράκαμψης αυθεντικοποίησης, που θα μπορούσε να επιτρέψει σε οποιονδήποτε χρήστη να επαναφέρει το administrator password του συστήματος SmarterMail στέλνοντας ένα ειδικά διαμορφωμένο αίτημα HTTP.
Το CVE-2026-24423, από την άλλη πλευρά, εκμεταλλεύεται μια αδυναμία στη μέθοδο ConnectToHub API για να επιτύχει μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα (RCE).
Οι ευπάθειες αντιμετωπίστηκαν από τη SmarterTools στην έκδοση 9511.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT
Την προηγούμενη εβδομάδα, η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) επιβεβαίωσε ότι το CVE-2026-24423 χρησιμοποιούνταν σε επιθέσεις ransomware.

Σε μια έκθεση που δημοσιεύθηκε τη Δευτέρα, η εταιρεία κυβερνοασφάλειας ReliaQuest ανέφερε ότι εντόπισε δραστηριότητα, συνδεδεμένη με το Warlock, που περιλάμβανε την κατάχρηση του CVE-2026-23760.
“Ενώ αυτή η ευπάθεια επιτρέπει στους επιτιθέμενους να παρακάμψουν την αυθεντικοποίηση και να επαναφέρουν τους κωδικούς πρόσβασης του διαχειριστή, η Storm-2603 συνδυάζει αυτή την πρόσβαση με τη λειτουργία ‘Volume Mount‘ του λογισμικού για να αποκτήσει πλήρη έλεγχο του συστήματος“, δήλωσε η ερευνήτρια ασφαλείας Alexa Feminella. “Με την είσοδο, η ομάδα εγκαθιστά το Velociraptor, ένα νόμιμο εργαλείο ψηφιακής εγκληματολογίας που έχει χρησιμοποιήσει σε προηγούμενες εκστρατείες, για να διατηρήσει την πρόσβαση και να προετοιμάσει το έδαφος για το ransomware“.
