Не менее девяти сотен серверов ZCS скомпрометированы при помощи уязвимости нулевого дня
Информационная безопасность

Не менее девяти сотен серверов ZCS скомпрометированы при помощи уязвимости нулевого дня

19.10.2022

Специалисты рассказали, что в Zimbra присутствует дыра, благодаря которой приблизительно 900 серверов взломали хакеры. Ошибка дает возможность киберпреступникам загружать вирусные файлы произвольного порядка на серверах, которые являются уязвимыми.

О баге исследователи узнали в начале прошлого месяца. Он имеет связь со способом, использующим Zimbra (антивирусное ядро) во время сканирования поступающих на почту сообщений. Аналитики Rapid7 утверждают, что мошенники могут задействовать данную ошибку путем отправки на сервер по электронке файл типа .rpm и прочие.  

Но и это не все. В связи с тем, что PoC-эксплойт для описанной уязвимости добавили в Metasploit, интенсивно и эффективно использовать ее смогут даже неопытные хакеры, не имеющие достаточной квалификации.

Согласно данным «Лаборатории Касперского», многие АРТ-сообщества довольно активно пользовались багом практически сразу после размещения на форумах Zimbra соответствующих сообщений. А граждане говорили о нем в самом начале осени.

В своем материале корреспонденты Bleeping Computer рассказывают, что специалисты «Касперского» в частном разговоре рассказали о компрометации достаточно большого количества серверов, не менее 876. Их взломали еще до момента, когда о дыре стало широко известно.

Специалисты пояснили, что неустановленная группировка, задействовавшая баг для своих кибератак, скорее всего, собрала действующий эксплоит, основываясь на имеющихся на форумах сведений. В сентябре были совершены первые кибератаки, целью которых стали недостаточно защищенные серверы, находящиеся в Индии, а также Турции. Скорее всего, это был пробный вариант, в ходе которого было взломано несколько десятков серверов – 44.

Использование ошибки стало более активным после того, как о ней стало широко известно, а также после появления для Metasploit модуля. Из недавнего сообщения Volexity следует, что в компании обнаружили приблизительно 1600 взломанных серверов ZCS.