The Hacker News Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets

سوءاستفاده از نقص Zimbra؛ استقرار وب‌شل و سرقت اسرار احراز هویت

بازیگران تهدید از یک نقص امنیتی در مجموعه Zimbra Collaboration Suite (ZCS) که اکنون پچ شده است، برای استقرار وب‌شل و دسترسی به داده‌های صندوق‌های پستی سوءاستفاده کرده‌اند؛ این موضوع بر اساس یافته‌های تیم Microsoft Security Research گزارش شده است.

این حمله از آسیب‌پذیری ⁦CVE-2026-73570⁩ (امتیاز CVSS: 8.9) سوءاستفاده می‌کند. این نقص از نوع تزریق فرمان سیستم‌عامل بدون نیاز به احراز هویت است که وقتی اعلان‌های پروتکل Simple Network Management Protocol (SNMP) فعال باشد و بسته اختیاری zimbra-snmp نصب شده باشد می‌تواند به اجرای کد از راه دور منجر شود.

بهره‌برداری از ⁦CVE-2026-73570⁩ می‌تواند با یک درخواست SMTPِ به‌طور ویژه ساخته‌شده (یعنی ایمیل) به سرورهای Zimbra در معرض اینترنت، بدون نیاز به احراز هویت یا تعامل کاربر، آغاز شود. این آسیب‌پذیری در ژوئیه 2026 با انتشار نسخه 10.1.20 توسط Zimbra برطرف شد.

شرکت Microsoft گفت: «پس از بهره‌برداری موفق، فعالیت‌های مشاهده‌شده شامل استقرار وب‌شل‌های JSP و ریورس‌شل‌ها، ارتقای دسترسی، به‌کارگیری ابزارهای پایدار برای دسترسی از راه دور، و اجرای در حافظه بود. بازیگران تهدید همچنین به ایمیل دسترسی یافتند و داده‌های احراز هویت و صندوق پستی را جمع‌آوری کردند؛ ایجاد آرشیو و انتقال بعدی آن نیز مشاهده شد.»

به‌گفته Microsoft، سازمان‌های متعددی در بیش از یک منطقه و صنعت تحت تأثیر قرار گرفتند، هرچند همه میزبان‌ها همه مراحل زنجیره حمله را نشان ندادند. در حال حاضر مشخص نیست چه کسانی پشت این حملات هستند.

جزئیات بهره‌برداری فعال از ⁦CVE-2026-73570⁩ نخستین‌بار در اوت 2026 توسط تیم پاسخ‌گویی به رخدادهای رایانه‌ای لهستان (CERT Polska) برجسته شد. این نهاد از کاربران خواست فایل “/var/log/zimbra.log” را برای راه‌اندازی‌های مجدد مشکوک سرویس‌های Zimbra بررسی کنند و به‌دنبال فایل‌های ایجادشده در دایرکتوری‌های موقت و دایرکتوری “webapps” در Zimbra بگردند.

در همان ماه، آژانس Cybersecurity and Infrastructure Security Agency آمریکا (CISA) این نقص را به‌طور رسمی به فهرست Known Exploited Vulnerabilities (KEV) خود افزود و مقرر کرد نهادهای فدرال تا 24 اوت 2026 پچ‌ها را اعمال کنند.

بر پایه داده‌های تلمتری، فعالیت حمله‌ای که توسط Microsoft مستندسازی شد در «بازه» میان 20 ژوئیه 2026 ـ زمانی که نسخه 10.1.20 از Zimbra منتشر شد ـ و 13 اوت 2026 ـ زمان افشای عمومی نقص ـ شناسایی شد.

به‌طور مشخص، بین 28 ژوئیه تا 7 اوت 2026، دو ابزار اسکن خارج از باند شناسایی شد که مسیر تزریق را برای اعتبارسنجی اجرای فرمان، بدون تحویل payload بعدی، می‌کاویدند.

مهاجمان سپس از همین مسیر دسترسی اولیه سوءاستفاده کردند تا فرامین را با حساب سرویس “zimbra” اجرا کنند و برای افزونگی، چند وب‌شل JSP را در مسیرهای کاربردی Jetty و mailboxd مستقر کنند؛ همچنین payloadهای مخرب را مستقیماً از طریق wget یا curl دانلود و اجرا کردند و reverse shell تعاملی برقرار کردند.

شرکت Microsoft گفت: «زنجیره‌های اجرای دیگر از cron، systemd یا memfd_create برای حفظ اجرای دوره‌ای یا مقیم در حافظه استفاده کردند.» «در برخی موارد، مهاجمان به‌طور موقت دسترسی نوشتن را روی یک شاخه عمومی فعال کردند تا وب‌شل را مستقر کنند و سپس مجوزهای شاخه را به حالت قبل برگرداندند؛ این کار دیدپذیری تغییر را در بررسی‌های ابتدایی مجوز محدود می‌کند.»

برخی از گام‌های بعدیِ برداشته‌شده توسط عامل تهدید در ادامه آمده است

سوءاستفاده از نقص Zimbra؛ استقرار وب‌شل و سرقت اسرار احراز هویت

  • با استفاده از zmprov استقرار Zimbra نقشه‌برداری شد تا برای کشف محیط، گره‌های mailbox و MTA شناسایی شوند.
  • وجود هویت SSH مربوط به Zimbra بررسی شد تا احتمالاً جابه‌جایی بین میزبان‌های Zimbra تسهیل شود.
  • یک تکنیک افزایش دسترسی به‌کار گرفته شد که با تغییر پرونده پیکربندی “/etc/pam.d/sudo” به حساب سرویس “zimbra” دسترسی sudo نامحدود و بدون گذرواژه می‌داد.
  • یک سرویس systemd با نام “zimlog.service” به‌عنوان سازوکار ماندگاری دوم ایجاد شد که اجرای کد را در زمان بوت سیستم برقرار می‌کرد.
  • به‌جای رفتن به‌دنبال گذرواژه‌های تک‌تک mailboxها، با اجرای فرمان “zmlocalconfig -s” روی سرور، اسرار متمرکز سرویس و احراز هویت Zimbra هدف قرار گرفت. سپس اعتبارنامه‌های بازیابی‌شده برای اجرای پرس‌وجوهای LDAP احراز هویت‌شده به‌منظور استخراج ویژگی‌های پرارزش مانند zimbraPreAuthKey، zimbraAuthTokenKey و zimbraTwoFactorAuthSecret استفاده شد.
  • از هویت SSH موجود Zimbra در مسیر “/opt/zimbra/.ssh/zimbra_identity” برای امکان جابه‌جایی جانبی میان دیگر گره‌های معتمد در کلاستر استفاده شد. برای انتقال وب‌شل‌های JSP و سایر اسکریپت‌های کمکی بین گره‌ها از rsync استفاده شد.
  • برای اجرای فرمان، دریافت payload و خارج‌سازی خروجی دستورات، یک reverse shell رمزگذاری‌شده با OpenSSL به زیرساخت تحت کنترل مهاجم به‌کار گرفته شد.

در حداقل یک کارزار، مشاهده شده است که مهاجمان از یک دانلودر سبکِ پوسته برای یک باینری Go با نام Zimdown2 استفاده کرده‌اند که سپس به‌عنوان نصب‌کننده برای ایجنت دسترسی راه‌دور Zimclient2 عمل می‌کند. Zimclient2 دسترسی تعاملی پوسته، عملیات دوسویه فایل و پراکسی SOCKS5 را فراهم می‌کند.

شرکت Microsoft گفت: «این ابزار از WebSocket، TLS و raw TCP به‌عنوان ترابری پشتیبانی می‌کرد و از این طریق دسترسی راه‌دور مقاوم و امکان pivot در شبکه را از طریق سرورهای Zimbraِ به‌خطر‌افتاده فراهم می‌ساخت.» این شرکت افزود: «شواهد چند سازوکار پایداری مرتبط با payload را نشان داد که شامل سرویس‌های systemd، چارچوب OpenRC، زمان‌بند cron، فایل‌های راه‌اندازی پوسته، کلیدهای مجاز SSH و ایجاد حساب کاربری محلی بود.»

همچنین با این فعالیت، استقرار payloadهای خاص Zimbra مشاهده شده است. از جمله یک اجراییِ مبتنی بر Go که می‌کوشد اعتبارنامه‌های حساب خدمت Zimbra را از مسیر “/opt/zimbra/conf/localconfig.xml,” استخراج کند و با استفاده از این مقادیر، رشته‌های اتصال MySQL و LDAP را به نمونه MySQL مربوط به Zimbra بسازد و محتوای جدول‌های پایگاه‌دادهٔ زیر را صادر کند:

  • جدول mailbox.
  • جدول mailbox_metadata.
  • جدول mobile_devices.
  • جدول out_of_office.
  • همهٔ جداول در فضای نام zimbra.*.

این implant همچنین مصنوعات مرتبط با اعتبارنامه، گواهی، راز LDAP، قانون‌های ایمیل و پیکربندی را گردآوری و برای انتقال آماده می‌کند. فایل‌های گردآوری‌شده در یک بایگانی ZIP فشرده می‌شوند تا بعداً به یک نقطهٔ پایانی راه دور منتقل شوند.

شرکت Microsoft گفت: «بر روی یک سرور Zimbra که به‌خطر افتاده بود، عاملِ تهدید محتوای پشتیبانِ اخیرِ mailbox را در /opt/zimbra/final.tar.gz بایگانی کرد. سپس عامل، ابزار AzCopy را از hxxps://aka[.]ms/downloadazcopy-v10-linux دانلود کرد و آن را با یک Azure Blob SAS URL که از سوی اپراتور تأمین شده بود و wsweb03[.]blob[.]core[.]windows[.]net/log/windows.log را هدف می‌گرفت فراخوانی کرد.»

«این فعالیت نشان می‌دهد که گردآوری داده‌های mailbox، آماده‌سازی بایگانی محلی و تلاش برای خارج‌سازی با استفاده از ابزارهای ذخیره‌سازی ابری انجام شده است؛ شواهد موجود انتقال موفقیت‌آمیز را تأیید نمی‌کند.»

برای مقابله با تهدید، به سازمان‌ها توصیه می‌شود به‌روزرسانی‌ها را فوراً اعمال کنند. اگر پچ کردن ممکن نیست، توصیه می‌شود بستهٔ zimbra-snmp را حذف کنند، اعلان‌های SNMP را غیرفعال کنند و دسترسی SNMP و SMTP را فقط به میزبان‌های مورداعتماد محدود کنند. تدابیر دیگر شامل چرخش اسرار احراز هویت Zimbra و پویش سرور برای پایداری‌های اضافی وب‌شل است.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.