Шифровальщик TargetZimbra атакует почтовые серверы Zimbra через уязвимость CVE-2026-73570

ransomware

С середины августа 2026 года владельцы почтовых серверов Zimbra по всему миру сталкиваются с массовыми атаками. Злоумышленники проникают в систему и запускают программу-вымогателя TargetZimbra. Она шифрует почтовые базы, вложения, архивы и служебные настройки. После шифрования файлы получают новое расширение, а в каталогах появляются текстовые документы с требованием выкупа. Восстановить переписку без ключа расшифровки невозможно. Под удар попадают компании, государственные структуры и небольшие организации, которые держат собственный почтовый сервер.

Описание

Атака опирается на уязвимость CVE-2026-73570. Ошибка кроется в компоненте, который отвечает за уведомления по протоколу SNMP (протокол для мониторинга и управления сетевым оборудованием). Из-за недостаточной проверки входных данных сервер принимает команды от постороннего и выполняет их. Аутентификация при этом не требуется. Достаточно отправить специально составленное почтовое сообщение через стандартные порты отправки и приёма корреспонденции. Опасны версии Zimbra Collaboration Suite ниже 10.1.20, где установлен пакет поддержки SNMP и включены уведомления. Если хотя бы одно из условий не выполнено, описанный сценарий не сработает. Успешная эксплуатация даёт атакующему те же права, что и служебная учётная запись почтового приложения. Значит, он может читать переписку, менять настройки и запускать свои программы.

Дальше события развиваются по отработанной схеме. Сначала злоумышленники создают в служебном каталоге небольшой текстовый файл с указанием версии установленного программного обеспечения. Так они убеждаются, что команды действительно исполняются. Затем на сервер попадают веб-оболочки (скрипты для удалённого управления) и инструмент Gsocket для скрытого доступа к внутренней сети. Исследование PT ESC IR показало, что финальный модуль вредоносной программы написан на языке Go. После шифрования данных он удаляет себя с сервера. Следы остаются только в журналах, в изменённых файлах и в записках с требованием выкупа.

Отдельного внимания заслуживает инфраструктура атакующих. На нескольких управляющих серверах развёрнуты панели открытой платформы CyberStrikeAI. Эта разработка автоматизирует тестирование на проникновение с помощью искусственного интеллекта. Наличие такой панели говорит о том, что часть рутинных действий выполняет не человек, а алгоритм. Программа сама подбирает способ первой компрометации, проверяет доступность цели и оценивает реакцию средств защиты. Для владельцев почтовых серверов это оборачивается ростом скорости и количества атак. Отражать их вручную становится всё труднее.

Оценка рисков не ограничивается одним сценарием. Отсутствие найденных признаков заражения ещё не доказывает, что сервер чист. Уязвимость открывает доступ к системе, и пользуются им разные группы. Одни устанавливают скрытые майнеры криптовалют, другие закрепляются надолго. Группировки APT (организованные группы, которые работают по заказу или ради политических целей) применяют такие бреши для захвата всей инфраструктуры компании. Почтовый сервер удобен тем, что через него проходит переписка руководства, коммерческие предложения и документы с ограниченным доступом.

Ущерб от такой атаки не ограничивается работой ИТ-службы. Остановка почты ломает график согласований, задерживает отгрузки и переговоры с клиентами. Зашифрованные архивы могут содержать сведения, которые компания обязана хранить годами. Восстановление из резервных копий иногда растягивается на дни, если копии лежали на том же сервере. Выкуп не гарантирует возврат данных. Для регулируемых отраслей добавляется риск штрафов за несвоевременное уведомление об утечке.

Проверку начните с системных журналов почтовой службы. Записи о смене статуса службы, перед которыми стоит команда оболочки или другой подозрительный текст, указывают на попытку эксплуатации уязвимости. Проверить нужно и служебные каталоги почтового приложения. Незнакомые скриптовые файлы, появившиеся или изменённые после 1 июля 2026 года, почти всегда означают чужое присутствие. Признаки вредоносных сценариев - запутанный код, зашифрованные строки и необычная обработка входящих веб-запросов. Дополнительный источник сведений - журнал доступа веб-сервера. Обращения к посторонним скриптам с успешным кодом ответа часто выдают работу веб-оболочки. Если такая оболочка принимает команды через адресную строку, сама команда тоже попадёт в журнал. Учтите, что не все файловые системы хранят дату создания файла, поэтому опираться придётся на дату изменения и на антивирусную проверку.

Защитные меры требуют времени, но выполнить их необходимо. Прежде всего обновите Zimbra до актуальной версии. Установка одних только исправлений не гарантирует чистоту сервера. Надёжнее перенести почтовые данные на заново установленную операционную систему. Если быстрое обновление невозможно, временное решение - отключить уведомления SNMP и удалить пакет поддержки. Дальше проверьте сервер антивирусными средствами и вручную просмотрите служебные каталоги. Пароли почтовых ящиков и учётных записей администраторов лучше сменить. Для входа в панель управления пригодится двухфакторная аутентификация. Резервные копии держите отдельно от почтового сервера.

Почтовые серверы вернулись в список приоритетных целей. Их компрометация даёт злоумышленнику доступ к коммерческой тайне и персональным данным. Простой почты останавливает сделки и согласования, а расшифровка без ключа невозможна. Уязвимость в компоненте мониторинга показывает, что второстепенная функция способна открыть доступ ко всей системе. Компаниям с собственным почтовым сервером нужно пересмотреть регламент обновлений и не откладывать установку исправлений на месяцы. Описанная кампания вписывается в общую волну атак на почтовую инфраструктуру, и ослаблять внимание к ней рано.

Индикаторы компрометации

IPv4

  • 135.136.63.63
  • 139.28.49.138
  • 146.70.169.246
  • 152.53.173.29
  • 152.53.173.30
  • 176.65.149.52
  • 193.24.211.91
  • 193.32.126.168
  • 212.132.98.170
  • 217.154.53.116
  • 217.154.53.187
  • 31.177.110.136
  • 37.32.73.156
  • 45.90.4.121
  • 45.90.4.128
  • 51.91.190.241
  • 51.91.190.242
  • 64.62.156.162
  • 64.62.156.222
  • 64.62.156.94
  • 88.214.21.183
  • 89.116.171.182
  • 89.117.94.35

Domain

  • *.gs.thc.org
  • gsocket.io

Комментарии: 0