Administratorzy korzystający z Zimbra Collaboration Suite powinni jak najszybciej zweryfikować stan swoich środowisk. Międzynarodowe agencje bezpieczeństwa, w tym NSA, FBI oraz partnerzy z państw NATO, potwierdziły aktywną kampanię rosyjskiej grupy Laundry Bear (Void Blizzard), która wykorzystuje podatność w Zimbra do przejmowania skrzynek pocztowych użytkowników. Szczegóły kampanii opublikowano we wspólnym komunikacie NSA i partnerów międzynarodowych
Najbardziej niepokojące jest to, że ofiara nie musi kliknąć żadnego odnośnika ani pobierać załączników. W podatnych wersjach webmaila wystarczy samo otwarcie odpowiednio przygotowanej wiadomości, aby uruchomił się złośliwy kod JavaScript działający w kontekście zalogowanego użytkownika. Szczegółową analizę techniczną opublikował zespół Unit 42 Palo Alto Networks
Atak wykorzystuje podatność typu Stored Cross-Site Scripting (Stored XSS) w interfejsie webmail Zimbra. Napastnik wysyła specjalnie przygotowaną wiadomość e-mail zawierającą złośliwy kod. Gdy użytkownik otworzy wiadomość w podatnym kliencie Zimbra, kod zostaje wykonany automatycznie w przeglądarce.
W praktyce umożliwia to atakującemu:
Choć uwierzytelnianie wieloskładnikowe znacząco podnosi poziom bezpieczeństwa, w tym przypadku atakujący działa już w kontekście zalogowanej sesji użytkownika. Oznacza to, że samo MFA nie chroni przed skutkami wykorzystania tej podatności.
Według informacji opublikowanych przez NSA celem kampanii były przede wszystkim:
Nie oznacza to jednak, że pozostałe organizacje są bezpieczne. Po ujawnieniu szczegółów technicznych podatności można spodziewać się prób jej wykorzystania również przez grupy ransomware oraz cyberprzestępców nastawionych na kradzież danych.
Pierwszym krokiem powinno być sprawdzenie wersji używanego serwera Zimbra.
Na serwerze wystarczy wykonać polecenie:
zmcontrol -v
Otrzymany wynik należy porównać z najnowszymi wersjami opublikowanymi w Zimbra Security Center
Jeżeli serwer nie posiada najnowszych poprawek bezpieczeństwa, należy zaplanować aktualizację jak najszybciej.
Najważniejszym działaniem jest instalacja najnowszych poprawek bezpieczeństwa udostępnionych przez producenta.
Dodatkowo warto:
Aktualne zalecenia producenta są publikowane w Zimbra Security Center
Przejęcie skrzynki pocztowej daje cyberprzestępcom dostęp do znacznie większej liczby zasobów niż sama korespondencja.
W praktyce mogą oni uzyskać dostęp do:
To często pierwszy etap większego incydentu bezpieczeństwa prowadzącego do ataku typu Business Email Compromise (BEC), wycieku danych lub wdrożenia ransomware.
Jeżeli Twoja organizacja korzysta z Zimbra Collaboration Suite, rekomendujemy:
W BOIT regularnie analizujemy bezpieczeństwo środowisk pocztowych, przeprowadzamy audyty konfiguracji oraz pomagamy organizacjom w reagowaniu na incydenty związane z Microsoft Exchange, Zimbra i innymi systemami pocztowymi. W przypadku podejrzenia kompromitacji pomagamy określić skalę incydentu, zabezpieczyć środowisko i wdrożyć działania ograniczające ryzyko ponownego ataku.