Google: Hackerlar Govt Orgs'a yapılan saldırılarda Zimbra Zero Day'den yararlandı

2 yıl önce

Google'ın Tehdit Analiz Grubu (TAG), tehdit aktörlerinin, birden fazla ülkedeki hükümet sistemlerinden hassas verileri çalmak için Zimbra İşbirliği e-posta sunucusunda sıfır günlük bir güvenlik açığından yararlandığını keşfetti.

Bilgisayar korsanları, satıcının 25 Temmuz'da yazılımın 8.8.15 Yaması 41. sürümünde hitap etmeden yaklaşık bir ay önce, 29 Haziran'dan bu yana CVE-2023-37580 olarak tanımlanan bir orta şiddetli güvenlik sorunundan yararlandı.

Kusur, Zimbra Classic Web İstemcisinde bulunan bir XSS (siteler arası komut dosyası) sorunudur.

Google'ın tehdit analistlerine göre, tehdit aktörleri e -posta verileri, kullanıcı kimlik bilgileri ve kimlik doğrulama belirteçleri çalmak, e -posta yönlendirme ve kurbanları kimlik avı sayfalarına çalmak için Yunanistan, Moldova, Tunus, Vietnam ve Pakistan'daki hükümet sistemlerindeki kırılganlıktan yararlandı.

Google, Haziran 2023'ün sonlarında Yunanistan'daki bir hükümet kuruluşuna karşı sömürü sırasında bilinmeyen kırılganlığı kullanan dört farklı tehdit aktörünü gözlemledi.

Saldırganlar, e-posta verilerinin açığa çıkmasına izin veren ve saldırgan kontrolündeki bir adrese otomatik olarak hareket ettirilmesine izin veren kötü amaçlı bir URL e-posta gönderdi.

Zimbra, Google analistleri şirketi gözlemlenen uzlaşmalar konusunda uyardıktan sonra GitHub'a acil bir sıcaklık itti.

İkinci kampanya 11 Temmuz'da Moldova ve Tunus'taki hükümet kuruluşlarını hedefleyen "Kış Vivern" olarak izlenen bir tehdit oyuncusu tarafından gerçekleştirildi. Bu durumda istismar URL'leri, hedef sistemlere kötü amaçlı JavaScript yükledi.

13 Temmuz'da Zimbra, güvenlik açığı için hafifletmeler öneren bir güvenlik danışmanlığı yayınladı, ancak bilgisayar korsanlarının hatayı aktif olarak sömürdüğü hakkında hiçbir not yoktu.

Üçüncü bir kampanya 20 Temmuz'da Vietnam hükümet organizasyonunu hedefleyen kimliği belirsiz bir tehdit grubundan başladı. Bu saldırılar, kurbanları kimlik avı sayfasına yönlendirmek için bir istismar URL'si kullandı.

Beş gün sonra Zimbra nihayet CVE-2023-37580 için resmi bir yama yayınladı, ancak yine de aktif sömürü hakkında bilgi atladı.

Google, üç tehdit aktörünün resmi düzeltmenin yayınlanmasından önce güvenlik açığından yararlandığını belirtiyor.

25 Ağustos'taki dördüncü bir kampanyada, satıcıya hitap ettikten sonra hatayı öğrenen bir tehdit aktörü, Bata Zimbra kimlik doğrulama tokenlerini çalmak için bir Pakistan hükümet organizasyonunun sistemlerinden kaldırıldı.

Google'ın raporu, saldırganlarla ilgili birçok ayrıntı açıklamıyor, ancak sistemdeki düşmanlar bunları saldırılarını daha da ileriye taşımak için kullanabilecekleri için, orta yüzlük güvenlik açıkları ile ilgili olsa bile, zamanında güvenlik güncellemelerinin önemi hakkında bir hatırlatma görevi görüyor.

CVE-2023-37580'in sömürülmesi, Zimbra ve Roundcube'yi etkileyen CVE-2022-24682 ve CVE-2023-5631 gibi posta sunucularına saldıran XXS kusurlarının çoklu örneklerinden biridir.

Avrupa Govt E-posta Sunucuları Roundcube Zero-Day Kullanarak Hacklendi

Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu

Google, saldırılarda sömürülen libwebp hatasına yeni maksimum derecelendirilmiş CVE atar

Microsoft Kasım 2023 Patch Salı 5 sıfır gün, 58 kusur düzeltiyor

Microsoft: Clop Fidye Yazılımı Saldırılarında Suro Sıralı Gün Kusurlu

Kaynak: Bleeping Computer

More Posts