LiMP VPN
← Все новости

Дыра в Zimbra: шифровальщик TargetZimbra атакует почту

Дыра в Zimbra: шифровальщик TargetZimbra атакует почту

Коротко: Уязвимость CVE-2026-73570 в почтовом сервере Zimbra Collaboration Suite позволяет неавторизованному злоумышленнику выполнять команды на сервере через компонент SNMP-уведомлений — достаточно отправить специально сформированный SMTP-запрос на порт 25, 465 или 587. Патч вышел ещё в июле 2026 года (версия 10.1.20), но, по данным российской компании Positive Technologies (PT ESC IR) и октябрьского дайджеста R-Vision, атаки продолжаются: злоумышленники ставят JSP-веб-шеллы и разворачивают написанный на Go шифровальщик TargetZimbra, который шифрует файлы в каталоге /opt/zimbra/ алгоритмом ChaCha20 и оставляет записку о выкупе.

Что произошло

Zimbra Collaboration Suite — почтовый сервер с открытым исходным кодом, который используют компании и организации вместо коммерческих решений вроде Microsoft Exchange. Уязвимость находится в необязательном пакете zimbra-snmp: если он установлен и включены SNMP-уведомления, сервер обрабатывает часть входящих данных небезопасно, и специально сформированный SMTP-запрос заставляет его выполнить произвольную команду с правами системного пользователя zimbra. Для атаки не требуется ни пароль, ни учётная запись, ни какое-либо действие человека — только сетевой доступ к серверу. Прежде чем доверять почте и облачным сервисам, стоит в принципе понимать, насколько безопасен используемый VPN-сервис, — у нас есть отдельный разбор того, как выбрать самый безопасный VPN, с тем же вниманием к деталям шифрования.

Как действуют злоумышленники

После эксплуатации CVE-2026-73570 атакующие создают служебный файл version.txt в публичной веб-директории Zimbra — это индикатор успешной атаки — и загружают туда же JSP-веб-шеллы, которые дают постоянный удалённый доступ к серверу через обычный браузер. Дальше в дело вступает TargetZimbra — модуль-шифровальщик, написанный на Go: он шифрует файлы в каталоге /opt/zimbra/ и его подкаталогах алгоритмом ChaCha20, добавляет зашифрованным файлам расширение .elock и оставляет в затронутых папках записку о выкупе !README_RECOVER.txt. Массовые атаки по этой схеме Positive Technologies фиксирует с середины августа 2026 года, а R-Vision включил CVE-2026-73570 в список из трёх уязвимостей сентября, которые уже эксплуатируются в реальных атаках, — то есть кампания не прекратилась после раскрытия и патча.

Почему это касается не только администраторов почты

Почтовый сервер компании — это не просто техническая деталь инфраструктуры: в почтовых ящиках хранится переписка с клиентами, персональные данные сотрудников, финансовые документы и пароли, которые люди по привычке пересылают себе на почту. Если шифровальщик добирается до каталога Zimbra, компания теряет доступ не к одному файлу, а ко всей корпоративной почте сразу, и восстановление может занять дни. Для рядового пользователя это означает риск того, что его переписка с банком, работодателем или клиникой окажется либо недоступной, либо украденной ещё до шифрования — веб-шеллы дают атакующим возможность сначала скачать почтовые ящики, а потом уже запускать шифровальщик.

Как защититься

Если ваша организация использует Zimbra Collaboration Suite — обновление до версии 10.1.20 или новее обязательно, а если установка SNMP-уведомлений не нужна бизнесу, пакет zimbra-snmp стоит вовсе отключить. Также разумно проверить логи веб-приложения на наличие посторонних JSP-файлов и файла version.txt в публичной директории — это признак уже состоявшейся атаки. Рядовому пользователю прямого действия здесь не требуется, но это лишний повод не хранить чувствительные данные в переписке и использовать отдельное шифрованное хранилище для паролей, а не почтовый ящик.

Эта уязвимость — на стороне сервера провайдера почты, и обычный потребительский VPN её не закрывает. Но тот же принцип работает и для личных устройств: чем меньше нешифрованных каналов доступа к вашим данным, тем ниже риск. Приложение LiMP VPN шифрует трафик между устройством и серверами LiMP VPN по политике no-logs, снижая риск перехвата данных на пути — независимо от того, какое серверное ПО стоит на другом конце соединения. Тарифы — от 69 ₽/мес, подробности на странице цен.

Источники