ΑρχικήSecurityZimbra: Κρίσιμη ευπάθεια επιτρέπει υποκλοπή email και ανάπτυξη web shells

Zimbra: Κρίσιμη ευπάθεια επιτρέπει υποκλοπή email και ανάπτυξη web shells

Η Microsoft προειδοποιεί για ενεργές κυβερνοεπιθέσεις εναντίον οργανισμών που χρησιμοποιούν το Zimbra Collaboration Suite (ZCS), καθώς κυβερνοεγκληματίες εκμεταλλεύονται μια σοβαρή ευπάθεια ασφαλείας για να αποκτήσουν αρχική πρόσβαση σε διακομιστές ηλεκτρονικού ταχυδρομείου. Οι επιθέσεις περιλαμβάνουν την εγκατάσταση κακόβουλων εργαλείων απομακρυσμένης πρόσβασης, την υποκλοπή δεδομένων από mailboxes και τη δημιουργία μηχανισμών που επιτρέπουν στους εισβολείς να διατηρούν την παρουσία τους στα παραβιασμένα συστήματα.

Zimbra: Κρίσιμη ευπάθεια επιτρέπει υποκλοπή email και ανάπτυξη web shells

Σύμφωνα με την ομάδα Microsoft Security Research, η δραστηριότητα αφορά την ευπάθεια CVE-2026-73570, με βαθμολογία CVSS 8,9, η οποία επιτρέπει την εισαγωγή εντολών λειτουργικού συστήματος χωρίς να απαιτείται προηγούμενη ταυτοποίηση. Παρότι η Zimbra έχει ήδη διαθέσει διορθωτική ενημέρωση, η υπόθεση αναδεικνύει τους κινδύνους που αντιμετωπίζουν οι οργανισμοί όταν οι διακομιστές ηλεκτρονικού ταχυδρομείου παραμένουν εκτεθειμένοι ή δεν ενημερώνονται εγκαίρως.

Πώς λειτουργεί η ευπάθεια CVE-2026-73570

Το πρόβλημα ασφαλείας σχετίζεται με συγκεκριμένες διαμορφώσεις του Zimbra Collaboration Suite, όταν είναι ενεργοποιημένες οι ειδοποιήσεις SNMP (Simple Network Management Protocol) και έχει εγκατασταθεί το προαιρετικό πακέτο zimbra-snmp.

Υπό αυτές τις προϋποθέσεις, ένας απομακρυσμένος επιτιθέμενος μπορεί να εκμεταλλευτεί τη διαδικασία επεξεργασίας ενός ειδικά διαμορφωμένου αιτήματος SMTP, προκαλώντας την εκτέλεση μη εξουσιοδοτημένων εντολών στον διακομιστή. Το SMTP αποτελεί βασικό πρωτόκολλο για τη μεταφορά μηνυμάτων ηλεκτρονικού ταχυδρομείου, γεγονός που καθιστά ιδιαίτερα σημαντικό τον έλεγχο της έκθεσης των σχετικών υπηρεσιών στο διαδίκτυο.

Το κρίσιμο στοιχείο είναι ότι η επίθεση δεν απαιτεί έγκυρα διαπιστευτήρια ούτε κάποια ενέργεια από τον παραλήπτη. Έτσι, ένας ευάλωτος και προσβάσιμος διακομιστής μπορεί να αποτελέσει στόχο χωρίς να προηγηθεί παραβίαση λογαριασμού χρήστη.

Δείτε επίσης: Zimbra: Κρίσιμη ευπάθεια στο Classic Web Client απαιτεί άμεση αναβάθμιση

Η Zimbra αντιμετώπισε το πρόβλημα με την κυκλοφορία της έκδοσης 10.1.20, τον Ιούλιο του 2026. Για τους διαχειριστές, η εγκατάσταση της διορθωμένης έκδοσης και η επαλήθευση της πραγματικής κατάστασης των υπηρεσιών αποτελούν βασικά βήματα περιορισμού του κινδύνου.

Web shells, reverse shells και απόκτηση απομακρυσμένης πρόσβασης

Η Microsoft διαπίστωσε ότι οι επιτιθέμενοι δεν περιορίστηκαν στην αρχική εκμετάλλευση της ευπάθειας. Σε ορισμένα συστήματα εγκατέστησαν JSP web shells, δηλαδή κακόβουλα αρχεία που επιτρέπουν την εκτέλεση εντολών μέσω διαδικτυακών αιτημάτων, καθώς και reverse shells, τα οποία δημιουργούν σύνδεση από το παραβιασμένο σύστημα προς υποδομή που ελέγχει ο εισβολέας.

Οι μηχανισμοί αυτοί μπορούν να χρησιμοποιηθούν για τη διαχείριση του συστήματος, την εκτέλεση πρόσθετων εντολών και τη λήψη νέων κακόβουλων αρχείων. Η εγκατάσταση περισσότερων από ενός web shells σε διαφορετικές διαδρομές εφαρμογών, όπως εκείνες που σχετίζονται με τα Jetty και mailboxd, αυξάνει επίσης τις πιθανότητες διατήρησης της πρόσβασης, ακόμη και αν εντοπιστεί και αφαιρεθεί ένα από τα κακόβουλα αρχεία.

Παράλληλα, οι εισβολείς φέρεται να χρησιμοποίησαν εργαλεία όπως τα wget και curl για τη λήψη πρόσθετων payloads, ενώ σε ορισμένες περιπτώσεις αξιοποίησαν μηχανισμούς εκτέλεσης κώδικα στη μνήμη. Η τελευταία τεχνική μπορεί να περιορίσει τα ίχνη που αφήνονται στον δίσκο, δυσκολεύοντας τον εντοπισμό της δραστηριότητας με παραδοσιακές μεθόδους ελέγχου.

Η Microsoft εντόπισε περιστατικά σε οργανισμούς διαφορετικών κλάδων και γεωγραφικών περιοχών. Ωστόσο, δεν παρουσίασαν όλοι οι παραβιασμένοι υπολογιστές την ίδια αλυσίδα ενεργειών, ενώ η ταυτότητα των δραστών παραμένει άγνωστη.

Κλιμάκωση προνομίων και πλευρική μετακίνηση στο δίκτυο

Μετά την αρχική παραβίαση, οι δράστες επιχείρησαν να αποκτήσουν ευρύτερο έλεγχο της υποδομής. Σύμφωνα με τα ευρήματα της Microsoft, χρησιμοποίησαν την εντολή zmprov για να χαρτογραφήσουν την εγκατάσταση του Zimbra και να εντοπίσουν τους κόμβους γραμματοκιβωτίων και μεταφοράς αλληλογραφίας (MTA).

Παράλληλα, αναζήτησαν διαθέσιμες ταυτότητες SSH, οι οποίες θα μπορούσαν να διευκολύνουν τη μετάβαση από έναν παραβιασμένο διακομιστή σε άλλους έμπιστους κόμβους του ίδιου περιβάλλοντος. Η τεχνική αυτή, γνωστή ως lateral movement, επιτρέπει στους επιτιθέμενους να επεκτείνουν την παρουσία τους χωρίς να χρειάζεται να εκμεταλλευτούν εκ νέου την αρχική ευπάθεια σε κάθε μηχάνημα.

Σε ορισμένες περιπτώσεις καταγράφηκαν επίσης προσπάθειες κλιμάκωσης προνομίων, τροποποιήσεις ρυθμίσεων ασφαλείας και δημιουργία υπηρεσιών systemd με σκοπό την αυτόματη επανεκκίνηση κακόβουλων διεργασιών. Επιπλέον, μηχανισμοί όπως οι εργασίες cron και τα shell startup files χρησιμοποιήθηκαν για τη διατήρηση της πρόσβασης μετά από επανεκκινήσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Εκμετάλλευση ευπάθειας Zimbra για απομακρυσμένη εκτέλεση κώδικα

Zimbra - SecNews.gr

Η σημασία αυτών των ενεργειών είναι ότι η απλή διόρθωση της ευπάθειας δεν αρκεί απαραίτητα για την πλήρη αποκατάσταση ενός συστήματος που έχει ήδη παραβιαστεί. Εάν παραμένουν ενεργά web shells, μη εξουσιοδοτημένα κλειδιά SSH ή κακόβουλες υπηρεσίες, οι εισβολείς ενδέχεται να εξακολουθούν να έχουν πρόσβαση.

Zimdown2 και Zimclient2: Εργαλεία για συνεχή πρόσβαση

Ιδιαίτερο ενδιαφέρον παρουσιάζει η χρήση των εργαλείων Zimdown2 και Zimclient2, τα οποία εντοπίστηκαν σε τουλάχιστον μία εκστρατεία. Το Zimdown2, ένα πρόγραμμα λήψης γραμμένο στη Go, χρησιμοποιήθηκε για την εγκατάσταση του Zimclient2, ενός πράκτορα απομακρυσμένης πρόσβασης.

Το συγκεκριμένο εργαλείο προσφέρει interactive shell access, λειτουργίες μεταφοράς αρχείων και δυνατότητες διαμεσολάβησης μέσω SOCKS5. Υποστηρίζει επίσης επικοινωνία μέσω WebSocket, TLS και απλού TCP, επιτρέποντας τη σύνδεση με απομακρυσμένη υποδομή και τη χρήση παραβιασμένων διακομιστών ως ενδιάμεσων κόμβων.

Οι ερευνητές εντόπισαν πολλαπλούς μηχανισμούς διατήρησης της πρόσβασης, μεταξύ των οποίων υπηρεσίες systemd και OpenRC, εργασίες cron, εξουσιοδοτημένα κλειδιά SSH και δημιουργία τοπικών λογαριασμών. Ο συνδυασμός διαφορετικών τεχνικών καθιστά δυσκολότερη την πλήρη εξάλειψη της απειλής.

Στο στόχαστρο διαπιστευτήρια και δεδομένα από mailboxes

Η επίθεση δεν περιορίζεται στην απομακρυσμένη εκτέλεση εντολών. Ένα από τα σημαντικότερα ευρήματα αφορά την προσπάθεια ανάκτησης μυστικών του Zimbra και πρόσβασης στις βάσεις δεδομένων του.

Ειδικό κακόβουλο εκτελέσιμο αρχείο αναζητούσε διαπιστευτήρια υπηρεσίας στο αρχείο localconfig.xml και επιχειρούσε να συνδεθεί στις βάσεις MySQL και LDAP. Με αυτόν τον τρόπο, οι επιτιθέμενοι στόχευαν δεδομένα που σχετίζονται με γραμματοκιβώτια, μεταδεδομένα, κινητές συσκευές και ρυθμίσεις αυτόματων απαντήσεων, καθώς και άλλα στοιχεία του χώρου ονομάτων zimbra.*.

Τα δεδομένα που συλλέγονταν περιλάμβαναν διαπιστευτήρια, πιστοποιητικά, μυστικά LDAP και mail-rule. Στη συνέχεια, αρχειοθετούνταν για πιθανή μεταφορά εκτός του οργανισμού.

Σε ένα περιστατικό, η Microsoft παρατήρησε τη δημιουργία του αρχείου /opt/zimbra/final.tar.gz, το οποίο περιείχε πρόσφατα δεδομένα αντιγράφων ασφαλείας γραμματοκιβωτίων. Ακολούθησε χρήση του εργαλείου AzCopy και διεύθυνσης Azure Blob, σε μια προσπάθεια εξαγωγής δεδομένων. Δεν επιβεβαιώθηκε ότι η συγκεκριμένη μεταφορά ολοκληρώθηκε επιτυχώς.

Προειδοποιήσεις και μέτρα προστασίας

Η δραστηριότητα είχε επισημανθεί από την πολωνική ομάδα CERT Polska τον Αύγουστο του 2026, ενώ η CISA πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV), ζητώντας από τις ομοσπονδιακές υπηρεσίες των ΗΠΑ να εφαρμόσουν τις διορθώσεις έως τις 24 Αυγούστου 2026.

Δείτε επίσης: Zimbra zero-click exploit: Ρωσική ομάδα κλέβει email και 2FA codes μέσω CVE-2025-66376

Εικόνα άρθρου: Meta patches Muse exploit that let attackers control the AI agent

Οι οργανισμοί που χρησιμοποιούν Zimbra θα πρέπει να ελέγξουν ότι έχουν εγκαταστήσει τη διορθωμένη έκδοση και να διερευνήσουν τυχόν ενδείξεις προηγούμενης παραβίασης. Η εξέταση του αρχείου /var/log/zimbra.log, η αναζήτηση ύποπτων αρχείων στους προσωρινούς καταλόγους και στις διαδρομές εφαρμογών, καθώς και ο έλεγχος μη εξουσιοδοτημένων υπηρεσιών και κλειδιών SSH αποτελούν σημαντικά βήματα.

Εάν η άμεση ενημέρωση δεν είναι εφικτή, συνιστάται η αξιολόγηση της απενεργοποίησης του SNMP και της αφαίρεσης του προαιρετικού πακέτου zimbra-snmp, όπου αυτό είναι ασφαλές και συμβατό με τη λειτουργία της εγκατάστασης. Η πρόσβαση στις υπηρεσίες SMTP και SNMP θα πρέπει επίσης να περιορίζεται στους απαραίτητους, έμπιστους κόμβους.

Τέλος, σε περίπτωση επιβεβαιωμένης παραβίασης, απαιτείται αλλαγή των μυστικών και των διαπιστευτηρίων που ενδέχεται να έχουν εκτεθεί, διερεύνηση της πιθανής πλευρικής μετακίνησης και έλεγχος για μηχανισμούς διατήρησης πρόσβασης. Η υπόθεση υπενθυμίζει ότι η προστασία ενός διακομιστή email δεν τελειώνει με την εγκατάσταση ενός patch: απαιτείται παράλληλα έλεγχος για ενδείξεις εισβολής και οργανωμένη διαδικασία αποκατάστασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS