Vai al contenuto
Offerte

Zimbra, falla critica sfruttata per rubare email e credenziali

In questo articolo Indice dei contenuti 2 sezioni

Una vulnerabilità critica in Zimbra è stata sfruttata da gruppi di hacker per mettere le mani sulle email e sulle credenziali di accesso di numerose organizzazioni. L’allarme arriva da Microsoft, che ha documentato una campagna mirata contro i server che utilizzano la Zimbra Collaboration Suite, una piattaforma molto diffusa per la gestione della posta elettronica e della collaborazione aziendale. L’obiettivo degli attaccanti era ottenere backup delle caselle di posta e dati di autenticazione dalle realtà rimaste esposte.

La falla, identificata con la sigla CVE-2026-73570, consente di eseguire da remoto comandi del sistema operativo senza alcun tipo di autenticazione. Synacor, che si occupa dello sviluppo di Zimbra, aveva rilasciato una patch il 20 luglio ma ha aspettato più di tre settimane prima di rendere pubblica l’esistenza del problema. Nel frattempo la Shadowserver Foundation, organizzazione che lavora nel campo della sicurezza informatica, ha rilevato con le proprie scansioni ben 274 istanze della suite già compromesse. Il numero di server che fanno girare il software è oscillato parecchio nel tempo, passando da circa 19.000 nella settimana successiva all’aggiornamento a circa 12.000 in quelle seguenti. Oggi le installazioni monitorate sono intorno alle 10.000.

Come si è svolto l’attacco ai server Zimbra

Secondo quanto ricostruito da Microsoft, tra il 28 luglio e il 7 agosto sono stati individuati due distinti strumenti di scansione impegnati a setacciare Internet in cerca di sistemi vulnerabili. In una prima fase gli aggressori si sono limitati a verificare che il loro exploit funzionasse davvero. Per farlo hanno inviato richieste HTTP insieme a controlli DNS, ICMP e verifiche di identità fuori banda verso domini ospitati su servizi pubblici. Questo approccio permetteva di avere la conferma che i comandi venivano eseguiti correttamente sui server presi di mira, senza però comprometterli subito.

Solo in un secondo momento è partita la parte più aggressiva, con l’uso della capacità di iniezione di comandi per installare payload malevoli. Dopo lo sfruttamento riuscito, Microsoft ha osservato la comparsa di web shell JSP e reverse shell, tentativi di escalation dei privilegi, strumenti di accesso remoto persistenti ed esecuzione di codice direttamente in memoria. Gli attaccanti hanno anche avuto accesso alla posta, raccogliendo credenziali e contenuti delle caselle, e sono state rilevate operazioni di creazione di archivi seguite da attività di trasferimento. Una parte del lavoro era automatizzata mentre in altri casi c’era qualcuno che operava manualmente sui server di posta violati. Le organizzazioni colpite si trovano in più regioni e appartengono a settori diversi, quindi gli attacchi non si sono concentrati su un’area geografica o su un comparto specifico.

Il ruolo delle notifiche SNMP e l’aggiornamento da installare

Dal punto di vista tecnico, la falla di Zimbra permette a un aggressore privo di credenziali di lanciare comandi attraverso un’email costruita ad arte, che prende di mira il percorso delle notifiche SNMP della suite. C’è però una condizione precisa perché l’attacco vada a segno: sul server deve essere presente il pacchetto opzionale zimbra-snmp e le notifiche SNMP devono risultare attive. Microsoft ha spiegato che un malintenzionato può inviare una richiesta SMTP appositamente confezionata, capace di introdurre dati non affidabili nel processo di gestione di queste notifiche. Se l’input non viene ripulito a dovere, i comandi shell nascosti al suo interno vengono eseguiti con i privilegi dell’account di servizio di Zimbra.

Gli aggressori individuati hanno poi installato le web shell e le hanno sfruttate per creare backup delle email e raccogliere credenziali. Microsoft ha però precisato di non avere modo di verificare se quei dati siano stati effettivamente portati fuori dalle reti delle vittime. Non sono stati forniti nemmeno dettagli sull’identità dei responsabili, né è stato chiarito se dietro la campagna ci siano attori legati a qualche Stato o criminali spinti da motivazioni economiche.

Per chi gestisce installazioni della Zimbra Collaboration Suite l’indicazione è precisa: bisogna assicurarsi di utilizzare la versione 10.1.20 o successive. L’azienda mette inoltre a disposizione ulteriori indicazioni per rafforzare la protezione dei sistemi.

Fonte: TecnoAndroid

Condividi:
42 Condivisioni