Boletín de Ciberseguridad: Explotación Activa de Vulnerabilidad 0-Day en Servidores Zimbra

Boletín de Ciberseguridad: Explotación Activa de Vulnerabilidad 0-Day en Servidores Zimbra Boletín de Ciberseguridad: Alerta de Campaña Activa y Explotación 0-Day en Servidores Zimbra Severidad: Crítica Sistemas Afectados: Versiones de…






Boletín de Ciberseguridad: Explotación Activa de Vulnerabilidad 0-Day en Servidores Zimbra


Boletín de Ciberseguridad: Alerta de Campaña Activa y Explotación 0-Day en Servidores Zimbra

Severidad: Crítica
Sistemas Afectados: Versiones de Zimbra Collaboration inferiores a 10.1.20 (rango 0 < 10.1.20).

Como parte del monitoreo de una campaña en curso, se ha determinado que los servidores de correo Zimbra están siendo atacados activamente. Este aviso técnico integra las directrices de inteligencia de amenazas proporcionadas por el investigador Mateusz Dulemba y los mandatos urgentes de la CISA para permitir una reacción rápida de los administradores de sistemas.

Cómo Funciona el Ataque

La intrusión se ejecuta de manera automatizada bajo el siguiente flujo técnico:

  • Inyección SMTP: El atacante envía un sobre SMTP (envelope) con una carga maliciosa diseñada al servidor.
  • Registro en Logs: El servidor rechaza el correo, pero escribe su contenido directamente dentro del archivo de registro (log) de Zimbra.
  • Ejecución (RCE): El monitor de logs basado en SNMP (zmswatch) procesa el contenido del registro y ejecuta el código malicioso contenido en él.
  • Impacto: A través de este vector, el atacante obtiene control total del servidor, habilitando el robo de mensajes, credenciales y llaves SSH.

Referencia y advertencia oficial: BleepingComputer / CISA Mandates Urgent Patching.

Indicadores de Compromiso e IPs Asociadas

Se deben bloquear de inmediato las siguientes direcciones IP asociadas a la infraestructura de la campaña:

Dirección IP / Artefacto Descripción y Rol en la Campaña
185.209.228.162 Servidor de Comando y Control (C2) de la Botnet (IRC), puertos 2087 y 6667.
154.70.152.216 Servidor de entrega de implantes (dropper).
150.242.14.129 Servidor de entrega de la puerta trasera SSH (dropper).
147.182.224.216 Servidor de entrega previo (dropper).
24.144.113.211 Servidor colector de llaves robadas (puerto 587).

Comandos de Auditoría y Verificación de Compromiso

Si cualquiera de los siguientes comandos devuelve resultados, el servidor debe considerarse comprometido:

1. Verificación de conexiones activas a las IPs hostiles:

ss -tnp | grep -E '185\.209\.228\.162|154\.70\.152\.216|150\.242\.14\.129|24\.144\.113\.211|147\.182\.224\.216'

2. Rastros en los registros del sistema (syslog, firewall, etc.):

grep -REs '185\.209\.228\.162|154\.70\.152\.216|150\.242\.14\.129|24\.144\.113\.211|147\.182\.224\.216' /var/log 2>/dev/null

3. Búsqueda de implantes y archivos temporales:

ps aux | grep -E 'httpd -DFOREGROUND|perl'
ls -la /tmp/.mrx /tmp/.*/ 2>/dev/null

4. Detección de Backdoor SSH (Llave del atacante):

grep 'my-server-key-2026' /opt/zimbra/.ssh/authorized_keys /root/.ssh/authorized_keys 2>/dev/null

Plan de Mitigación, Contención y Respuesta

Mitigación Temporal (Si no es posible actualizar de inmediato):

Configure el parámetro SNMP a cero en la configuración local de Zimbra para bloquear la ejecución de backticks en Perl:

zmlocalconfig -e snmp=0

Nota: Esta es una medida de contención parcial y temporal que no sustituye a una actualización de software.

Bloqueo Perimetral en Firewall (iptables):

for ip in 185.209.228.162 154.70.152.216 150.242.14.129 147.182.224.216 24.144.113.211; do
    iptables -A OUTPUT -d $ip -j DROP
    iptables -A INPUT  -s $ip -j DROP
done

Protocolo en caso de Infección Confirmada:

  • Desconectar inmediatamente el servidor de la red.
  • Eliminar el implante y la llave del atacante de los archivos authorized_keys.
  • Rotar todas las contraseñas y llaves SSH del sistema.
  • Preservar los registros de actividad como evidencia forense.
  • Asegurar y respaldar los logs del servidor de correo comprendidos desde el 26 de julio de 2026 hasta el día de la fecha, ya que los atacantes persiguen múltiples objetivos (minería, exfiltración de datos, malware y robo de credenciales).

Solución Definitiva:

Actualizar la plataforma Zimbra Collaboration a la versión 10.1.20 o superior tan pronto como sea posible.