OFF THE RECORD: Μη μου λες να ζω με αναμνήσεις…
Κυβερνοεπιθέσεις μέσω κρίσιμου κενού ασφαλείας στο Zimbra: Στόχος η υποκλοπή email και διαπιστευτηρίων

Συναγερμό στις ομάδες κυβερνοασφάλειας παγκοσμίως έχει σημάνει η ενεργή εκμετάλλευση μίας εξαιρετικά σοβαρής ευπάθειας στην πλατφόρμα διαχείρισης ηλεκτρονικού ταχυδρομείου Zimbra Collaboration Suite (ZCS). Σύμφωνα με επίσημη προειδοποίηση της Microsoft, κακόβουλοι παράγοντες αξιοποιούν το συγκεκριμένο κενό ασφαλείας με κύριο στόχο την υποκλοπή αντιγράφων ασφαλείας email, καθώς και ευαίσθητων διαπιστευτηρίων πρόσβασης από οργανισμούς σε όλο τον κόσμο.
Ο μηχανισμός της ευπάθειας CVE-2026-73570 και η μέθοδος επίθεσης
Το κενό ασφαλείας, το οποίο καταγράφεται ως CVE-2026-73570, επιτρέπει σε απομακρυσμένους επιτιθέμενους να εκτελούν εντολές σε επίπεδο λειτουργικού συστήματος χωρίς να απαιτείται καμία προηγούμενη ταυτοποίηση. Η ευπάθεια ενεργοποιείται μέσω ενός ειδικά διαμορφωμένου μηνύματος ηλεκτρονικού ταχυδρομείου (SMTP request) που στοχεύει τη διαδρομή ειδοποιήσεων SNMP της πλατφόρμας, εφόσον είναι εγκατεστημένο και ενεργό το προαιρετικό πακέτο zimbra-snmp.
Όπως εξηγεί η Microsoft, όταν τα μη αξιόπιστα δεδομένα εισόδου δεν καθαρίζονται επαρκώς κατά την επεξεργασία των ειδοποιήσεων SNMP, ενσωματωμένες εντολές κελύφους (shell commands) εκτελούνται με τα δικαιώματα του λογαριασμού υπηρεσίας Zimbra. Αυτό δίνει στους επιτιθέμενους πλήρη πρόσβαση στον εξυπηρετητή αλληλογραφίας.

Από την ανίχνευση στην εγκατάσταση web shells και την υποκλοπή δεδομένων
Οι παρατηρήσεις των ερευνητών έδειξαν ότι οι κυβερνοεγκληματίες αρχικά χρησιμοποίησαν αυτοματοποιημένα εργαλεία σάρωσης για να εντοπίσουν ευάλωτους διακομιστές στο διαδίκτυο, επαληθεύοντας την επιτυχία του exploit μέσω αιτημάτων HTTP, DNS και ICMP. Μόλις επιβεβαιώθηκε η ευπάθεια των στόχων, ξεκίνησε η εγκατάσταση κακόβουλου λογισμικού, συμπεριλαμβανομένων JSP web shells και εργαλείων μόνιμης απομακρυσμένης πρόσβασης.
Στη συνέχεια, οι εισβολείς προχώρησαν σε ανύψωση προνομίων και πρόσβαση στο περιεχόμενο των γραμματοκιβωτίων. Καταγράφηκαν ενέργειες δημιουργίας αρχείων συμπίεσης (backups) με σκοπό τη μαζική εξαγωγή δεδομένων ηλεκτρονικού ταχυδρομείου και κωδικών πρόσβασης. Οι επιθέσεις δεν περιορίστηκαν σε έναν συγκεκριμένο κλάδο ή γεωγραφική περιοχή, πλήττοντας οργανισμούς πολλαπλών τομέων.
Εκατοντάδες παραβιασμένοι διακομιστές και οδηγίες αποκατάστασης
Σύμφωνα με μετρήσεις του μη κερδοσκοπικού οργανισμού Shadowserver Foundation, τουλάχιστον 274 εγκαταστάσεις του Zimbra Collaboration Suite έχουν ήδη επιβεβαιωθεί ως παραβιασμένες, ενώ περίπου 10.000 ενεργοί εξυπηρετητές παραμένουν ορατοί στο διαδίκτυο. Παρόλο που η εταιρεία ανάπτυξης Synacor διέθεσε σχετική ενημέρωση ασφαλείας, η καθυστέρηση στη δημοσιοποίηση των λεπτομερειών της ευπάθειας άφησε περιθώριο δράσης στους επιτιθέμενους.
Οι διαχειριστές συστημάτων και οι υπεύθυνοι IT καλούνται να προχωρήσουν άμεσα στην αναβάθμιση του λογισμικού ZCS στην έκδοση 10.1.20 ή νεότερη. Παράλληλα, συνιστάται ο έλεγχος των αρχείων καταγραφής για πιθανές ενδείξεις παραβίασης και η αυστηροποίηση των ρυθμίσεων ασφαλείας στις υπηρεσίες SNMP.






















