Attackers Exploit Zimbra Flaw to Deploy Web Shells and Harvest Authentication Secrets
Un fallo de seguridad en Zimbra Collaboration Suite ha sido aprovechado por atacantes para instalar web shells y obtener acceso a datos de los buzones. Esta vulnerabilidad permite la ejecución remota de código a través de solicitudes SMTP especialmente diseñadas, sin requerir autenticación previa, cuando se encuentran habilitadas las notificaciones del Protocolo Simple de Administración de Red y se ha instalado el paquete opcional correspondiente. Tras comprometer los sistemas, se ha observado el despliegue de herramientas para acceso remoto persistente, la ejecución de comandos y la recolección de secretos de autenticación.
Las investigaciones señalan que la actividad maliciosa incluye la ejecución de comandos con privilegios elevados, la creación de servicios y tareas programadas para mantener el acceso, y el uso de herramientas de escaneo para validar las rutas de inyección. Los atacantes también han manipulado archivos de configuración para obtener acceso sin restricciones y han empleado identidades SSH para moverse entre diferentes nodos de la infraestructura afectada. Asimismo, se han identificado componentes maliciosos enfocados en extraer credenciales de bases de datos y empaquetar información confidencial para su posterior transferencia.
Las entidades de ciberemergencia y agencias gubernamentales emitieron alertas sobre estas operaciones maliciosas, instando a aplicar los parches correspondientes proporcionados por el proveedor. Como medidas adicionales de mitigación en caso de no poder actualizar, se recomienda desinstalar el paquete específico de SNMP, restringir el acceso a los servicios de red a equipos confiables, rotar las credenciales de acceso y realizar revisiones exhaustivas en busca de persistencias no autorizadas.