OFF THE RECORD: Μη μου λες να ζω με αναμνήσεις…
Συναγερμός από τη Microsoft: Κρίσιμο κενό ασφαλείας στο Zimbra εκθέτει χιλιάδες email σε χάκερ

Συναγερμό στον τομέα της κυβερνοασφάλειας σημαίνει η Microsoft, προειδοποιώντας για ενεργή εκμετάλλευση μιας εξαιρετικά σοβαρής ευπάθειας στην πλατφόρμα επικοινωνίας Zimbra Collaboration Suite. Σύμφωνα με τα ευρήματα των ειδικών, κυβερνοεγκληματίες αξιοποιούν το συγκεκριμένο κενό με στόχο να αποκτήσουν πρόσβαση σε διακομιστές, υποκλέπτοντας αντίγραφα ασφαλείας ηλεκτρονικής αλληλογραφίας και κρίσιμα διαπιστευτήρια ταυτοποίησης από ευάλωτους οργανισμούς σε όλο τον κόσμο.
Ο μηχανισμός της ευπάθειας CVE-2026-73570
Το ελάττωμα ασφαλείας, το οποίο καταγράφεται επίσημα ως CVE-2026-73570, επιτρέπει σε κακόβουλους χρήστες να εκτελούν απομακρυσμένες εντολές στο λειτουργικό σύστημα χωρίς να απαιτείται καμία προηγούμενη πιστοποίηση. Η ευπάθεια εντοπίζεται στη διαδρομή ειδοποιήσεων SNMP του Zimbra Collaboration Suite και καθίσταται ενεργή όταν το προαιρετικό πακέτο «zimbra-snmp» είναι εγκατεστημένο και οι σχετικές ειδοποιήσεις είναι ενεργοποιημένες.
Όπως επισημαίνει η ομάδα ασφαλείας της Microsoft, οι επιτιθέμενοι μπορούν να αποστείλουν ένα ειδικά διαμορφωμένο αίτημα SMTP, το οποίο διοχετεύει μη επικυρωμένα δεδομένα στη διαδικασία επεξεργασίας του SNMP. Εφόσον οι εισαγωγές αυτές δεν εξυγιαίνονται κατάλληλα, οι ενσωματωμένες εντολές φλοιού (shell commands) εκτελούνται με τα πλήρη δικαιώματα του λογαριασμού της υπηρεσίας Zimbra, παρακάμπτοντας τις βασικές γραμμές άμυνας του συστήματος.

Εκτεταμένες σαρώσεις και κλοπή δεδομένων
Η Microsoft κατέγραψε έντονη δραστηριότητα από τα τέλη Ιουλίου έως τις αρχές Αυγούστου, εντοπίζοντας δύο ξεχωριστά εργαλεία σάρωσης που αναζητούσαν ευάλωτα συστήματα στο διαδίκτυο. Αρχικά, οι δράστες επιβεβαίωναν την αποτελεσματικότητα της επίθεσης μέσω αιτημάτων HTTP, DNS και ICMP, προτού προχωρήσουν στην εγκατάσταση κακόβουλου λογισμικού.
Μετά την επιτυχή εκμετάλλευση, παρατηρήθηκε η εγκατάσταση JSP web shells, αντίστροφων συνδέσεων (reverse shells) και εργαλείων διαρκούς απομακρυσμένης πρόσβασης. Οι χάκερ δημιούργησαν αρχεία αντιγράφων ασφαλείας γραμματοκιβωτίων και συγκέντρωσαν διαπιστευτήρια, προετοιμάζοντας την εξαγωγή τους. Οι παραβιάσεις δεν περιορίστηκαν σε συγκεκριμένο κλάδο ή γεωγραφική περιοχή, πλήττοντας οργανισμούς διαφόρων τομέων παγκοσμίως.
Εκατοντάδες παραβιασμένοι διακομιστές και άμεσα μέτρα αντιμετώπισης
Ανησυχητικά είναι και τα στοιχεία του ανεξάρτητου οργανισμού Shadowserver Foundation, ο οποίος διαπίστωσε ότι τουλάχιστον 274 διακομιστές Zimbra έχουν ήδη παραβιαστεί. Ενώ αρχικά περισσότερα από 19.000 συστήματα εκτελούσαν το λογισμικό, σήμερα ο αριθμός των συνδεδεμένων διακομιστών που παρακολουθούνται κυμαίνεται γύρω στις 10.000, γεγονός που αποδεικνύει ότι πολλοί οργανισμοί καθυστερούν να εφαρμόσουν τις απαραίτητες διορθώσεις.
Αν και η διαχειρίστρια εταιρεία Synacor διέθεσε σχετική ενημέρωση ασφαλείας, η δημόσια γνωστοποίηση της ευπάθειας καθυστέρησε για περισσότερες από τρεις εβδομάδες. Οι ειδικοί στον τομέα του cybersecurity υπογραμμίζουν ότι οι υπεύθυνοι διαχείρισης συστημάτων πρέπει να αναβαθμίσουν άμεσα την πλατφόρμα στην έκδοση 10.1.20 ή νεότερη, προκειμένου να αποτρέψουν μη εξουσιοδοτημένη πρόσβαση και απώλεια ευαίσθητων εταιρικών δεδομένων.
























