هک بیش از ۲۷۰ سرور Zimbra در حملات سایبری فعال

هک بیش از ۲۷۰ سرور Zimbra در حملات سایبری فعال

مهاجمان سایبری با بهره‌برداری از یک آسیب‌پذیری اجرای کد از راه دور (RCE) با درجه اهمیت بالا در مجموعه نرم‌افزاری Zimbra Collaboration Suite (ZCS)، موفق به نفوذ به بیش از ۲۷۰ سرور فعال شده‌اند. این ابزار ایمیل و همکاری تیمی توسط صدها میلیون کاربر و سازمان، از جمله هزاران کسب‌وکار و صدها نهاد دولتی در سراسر جهان استفاده می‌شود.

این آسیب‌پذیری که با شناسه CVE-2026-73570 ردیابی می‌شود، به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا با سوءاستفاده از نقص تزریق دستور (Command Injection) در بخش نظارت SNMP (در صورت فعال بودن)، کدهای مخرب خود را به صورت از راه دور اجرا کنند. شرکت Synacor این نقص امنیتی را در تاریخ ۲۰ جولای با انتشار نسخه 10.1.20 نرم‌افزار ZCS برطرف کرده است.

هشدارهای امنیتی و شناسایی حملات فعال

تیم واکنش اضطراری رایانه‌ای لهستان (CERT Polska) اولین نهادی بود که هدف قرار گرفتن این آسیب‌پذیری را در دنیای واقعی گزارش کرد. این تیم به مدیران امنیتی هشدار داد تا گزارش‌های سیستم (logs) خود را برای فعالیت‌های مشکوک، از جمله راه‌اندازی مجدد غیرمنتظره سرویس Zimbra و ایجاد فایل‌های مشکوک توسط کاربر zimbra در مسیرهای /opt/zimbra/jetty/webapps/، /opt/zimbra/jetty_base/webapps/ و /tmp/ طی ۳۰ روز گذشته بررسی کنند.

آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز پس از هشدار CERT Polska، این آسیب‌پذیری را به کاتالوگ آسیب‌پذیری‌های شناخته‌شده و مورد سوءاستفاده (KEV) اضافه کرد و به آژانس‌های فدرال دستور داد تا سیستم‌های خود را تا ۲۴ اوت وصله کنند.

بر اساس گزارش موسسه امنیتی Shadowserver، تا تاریخ ۲۲ اوت ۲۰۲۶، دست‌کم ۲۷۴ سرور Zimbra آلوده شناسایی شده‌اند. این موسسه همچنین اعلام کرد که حداقل ۸۲۰۰ سرور وصله‌نشده دیگر در اینترنت وجود دارد، هرچند بهره‌برداری از آن‌ها مستلزم فعال بودن تنظیمات غیرپیش‌فرض SNMP است.

سابقه هدف قرار گرفتن Zimbra توسط گروه‌های دولتی

سرورهای Zimbra همواره یکی از اهداف محبوب مجرمان سایبری و گروه‌های هکری تحت حمایت دولت‌ها بوده‌اند. پیش از این در ماه مارس، هکرهای گروه APT28 وابسته به سرویس اطلاعات نظامی روسیه با سوءاستفاده از یک آسیب‌پذیری XSS در Zimbra به سرورهای دولتی اوکراین نفوذ کرده بودند. همچنین آژانس‌های امنیتی آمریکا و بریتانیا پیش‌تر درباره حملات گروه APT29 (Midnight Blizzard) به این سرورها با هدف سرقت اطلاعات حساس هشدار داده بودند.