A Microsoft Threat Intelligence detectou a exploração de uma vulnerabilidade crítica no Zimbra Collaboration Suite, identificada como CVE-2026-73570, semanas antes de sua divulgação pública oficial. A falha, uma injeção de comando sem autenticação, oferece uma rota de acesso relativamente simples a servidores de e-mail expostos na internet, sem a necessidade de senhas roubadas ou cliques em links maliciosos. Atacantes podiam enviar um e-mail especialmente elaborado para explorar a brecha.

A vulnerabilidade afeta servidores que utilizam o pacote opcional de monitoramento SNMP do Zimbra com notificações habilitadas. Embora a Zimbra tenha lançado um patch em 20 de julho, a CVE-2026-73570 só foi publicamente divulgada em 13 de agosto. No período entre 28 de julho e 7 de agosto, a Microsoft observou ferramentas de escaneamento investigando a mesma área do Zimbra que seria posteriormente utilizada em ataques.

Inicialmente, a atividade parecia focada em identificar servidores vulneráveis e testar a falha. Os atacantes empregaram utilitários de rede comuns para fazer com que os sistemas vulneráveis se conectassem a infraestruturas controladas por eles, confirmando a capacidade de executar comandos remotos. Uma vez identificados os alvos, a complexidade dos ataques aumentou.

A investigação da Microsoft revelou que os invasores implantaram web shells e reverse shells, escalaram privilégios, instalaram ferramentas para acesso remoto persistente e executaram código malicioso diretamente na memória. Em alguns casos, os atacantes tentaram ocultar seus rastros, alterando temporariamente permissões em diretórios públicos para inserir web shells e, em seguida, restaurando as configurações originais.

Os intrusos também exploraram os ambientes Zimbra comprometidos para identificar outros servidores de e-mail e buscar conexões confiáveis que pudessem ser usadas para movimentação lateral. Em pelo menos uma máquina, o acesso inicial foi escalado para root, permitindo a execução de comandos com privilégios máximos sem a necessidade de senha. As caixas de correio também foram um alvo, com os atacantes buscando credenciais e segredos de autenticação para acessar contas de usuários. Uma ferramenta específica foi desenvolvida para extrair credenciais de contas de serviço e dados de caixas de correio dos bancos de dados do Zimbra. Em outro incidente, backups recentes de caixas de correio foram arquivados e transferidos para o Azure Blob Storage utilizando a ferramenta AzCopy da própria Microsoft, embora a confirmação do sucesso da transferência não tenha sido conclusiva.

As organizações afetadas estavam em diversas regiões e setores, com ataques variando de exploração automatizada a atividades manuais mais direcionadas. A Microsoft não atribuiu a atividade a um grupo específico. A recomendação para administradores é atualizar para a versão 10.1.20 ou posterior do Zimbra. Para aqueles que não podem aplicar o patch imediatamente, a remoção do pacote SNMP opcional ou a desabilitação das notificações SNMP pode reduzir a exposição.

Com reportagem de Brazil Valley

Source · The Register