مهاجمان از آسیبپذیری بحرانی Zimbra برای سرقت ایمیلها سوءاستفاده میکنند
یک ایمیل ساده به مهاجمان توانایی تزریق از راه دور دستورات سیستمعامل را میدهد.
مایکروسافت هشدار داد که هکرها در حال سوءاستفاده از یک آسیبپذیری بحرانی در مجموعه نرمافزاری Zimbra Collaboration Suite هستند تا نسخههای پشتیبان ایمیل و اطلاعات احراز هویت سازمانهای آسیبپذیر را به دست آورند.
این آسیبپذیری که با شناسه CVE-2026-73570 ردیابی میشود، به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، دستورات سیستمعامل را از راه دور اجرا کنند. شرکت سیناکور (Synacor)، توسعهدهنده زیمبرا، در تاریخ ۲۰ ژوئیه پچی را منتشر کرد، اما تا بیش از سه هفته پس از آن، جزئیات این آسیبپذیری را فاش نکرد. بنیاد شادوسرور (Shadowserver Foundation) که بر مسائل امنیتی تمرکز دارد، هفته گذشته اعلام کرد که بررسیهای آنها نشان میدهد ۲۷۴ نمونه مجزا از Zimbra Collaboration Suite هک شدهاند. تعداد سرورهای اجرای این نرمافزار از ۱۹,۰۰۰ سرور در هفته پس از انتشار پچ، به حدود ۱۲,۰۰۰ سرور در هفتههای بعد از آن کاهش یافته است. در حال حاضر، شادوسرور در حال ردیابی حدود ۱۰,۰۰۰ نمونه است.
نگاه کن، مامان، بدون نیاز به مجوز!
مایکروسافت روز چهارشنبه اعلام کرد که این شرکت از ۲۸ ژوئیه تا ۷ اوت، دو ابزار اسکن متمایز را شناسایی کرده است که اینترنت را برای یافتن پایگاههای آسیبپذیر بررسی میکردند. مهاجمان ابتدا با ارسال درخواستهای HTTP و بررسیهای DNS، ICMP و هویتِ خارج از باند (out-of-band) به دامنههای میزبانیشده در خدمات عمومی، کارکرد اکسپلویت خود را تأیید کردند. این بررسیها به مهاجمان اجازه داد بدون آلودهکردن واقعی سرورهای آسیبپذیر، تأیید کنند که اکسپلویت آنها با موفقیت دستورات را اجرا میکند. در نهایت، مهاجمان استفاده از قابلیت تزریق دستور خود را برای نصب بارهای مخرب آغاز کردند. مایکروسافت نوشت:
پس از سوءاستفاده موفقیتآمیز، فعالیتهای مشاهدهشده شامل استقرار وبشلهای JSP و ریورسشلها، ارتقای سطح دسترسی، ابزارهای دسترسی از راه دور مداوم و اجرای مبتنی بر حافظه بود. عوامل تهدید همچنین به ایمیلها دسترسی پیدا کرده و اطلاعات احراز هویت و صندوقهای پستی را جمعآوری کردند، بهطوریکه ایجاد آرشیو و فعالیتهای انتقال متعاقب آن مشاهده شد. این فعالیتها شامل تحویل خودکار بار مخرب و همچنین عملیات دستی (hands-on-keyboard) بر روی سرورهای ایمیل آسیبدیده بود. مایکروسافت سازمانهای تحت تأثیر را در بیش از یک منطقه و صنعت مشاهده کرد. بر اساس محیطهای بررسیشده، سوءاستفاده به یک بخش یا منطقه جغرافیایی خاص محدود نمیشد.
آسیبپذیری CVE-2026-73570 به مهاجمان از راه دور بدون هیچگونه اعتبارنامهای اجازه میدهد تا از طریق یک ایمیل دستکاریشده که مسیر اعلان SNMP نرمافزار ZCS را هدف قرار میدهد، دستورات سیستمعامل را اجرا کنند؛ البته این امر تنها زمانی رخ میدهد که بسته اختیاری zimbra-snmp نصب شده باشد و اعلانهای SNMP فعال باشند.
مایکروسافت توضیح داد: «یک مهاجم میتواند یک درخواست SMTP دستکاریشده ارسال کند که ورودی نامطمئنی را وارد پردازش اعلانهای SNMP میکند. اگر ورودی بهاندازه کافی پاکسازی نشود، دستورات پوستهای (shell) جاسازیشده میتوانند با دسترسیهای حساب کاربری سرویس zimbra اجرا شوند.»
مایکروسافت اعلام کرد مهاجمانی که شناسایی کرده بود، به نصب وبشلها ادامه داده و از آنها برای صدور دستورات جهت ایجاد پشتیبان از ایمیلها و جمعآوری اطلاعات حساب کاربری استفاده کردهاند. این شرکت اعلام کرد راهی برای تأیید این موضوع که آیا مهاجمان موفق به خارجسازی (Exfiltration) این دادهها شدهاند یا خیر، ندارد. مایکروسافت هیچ جزئیاتی در مورد اینکه این مهاجمان چه کسانی بودهاند یا اینکه آیا عوامل دولتی بودهاند یا مجرمان با انگیزه مالی، ارائه نکرده است.
هر کسی که مسئولیت نگهداری نرمافزار ZCS را بر عهده دارد باید اطمینان حاصل کند که نسخه 10.1.20 یا بالاتر را اجرا میکند. این شرکت راهنماییهای دیگری نیز برای مقاومسازی سیستمها ارائه میدهد.
نظر مهندس بهمن آبادی: این آسیبپذیری بار دیگر نشان میدهد که چگونه یک مولفه جانبی و کمتردیدهشده مثل SNMP میتواند کل امنیت یک سیستم سازمانی را به خطر بیندازد. در مقام مدرس همیشه تأکید میکنم که پچ کردن به موقع سرورهای ایمیل حیاتی است، اما کاهش سطح حمله با غیرفعال کردن سرویسهای اضافی، خط دفاعی اول و مطمئن ماست. فراموش نکنیم که مهاجمان پیش از اکسپلویت نهایی، محیط را با دقت اسکن میکنند؛ بنابراین پایش لاگهای شبکه و ورودیهای SMTP برای تشخیص الگوهای خارج از باند باید جزء جداییناپذیر مانیتورینگ تیمهای فنی باشد.