Boletín de Ciberseguridad: Alerta de Campaña Activa y Explotación 0-Day en Servidores Zimbra
Como parte del monitoreo de una campaña en curso, se ha determinado que los servidores de correo Zimbra están siendo atacados activamente. Este aviso técnico integra las directrices de inteligencia de amenazas proporcionadas por el investigador Mateusz Dulemba y los mandatos urgentes de la CISA para permitir una reacción rápida de los administradores de sistemas.
Cómo Funciona el Ataque
La intrusión se ejecuta de manera automatizada bajo el siguiente flujo técnico:
- Inyección SMTP: El atacante envía un sobre SMTP (envelope) con una carga maliciosa diseñada al servidor.
- Registro en Logs: El servidor rechaza el correo, pero escribe su contenido directamente dentro del archivo de registro (log) de Zimbra.
- Ejecución (RCE): El monitor de logs basado en SNMP (
zmswatch) procesa el contenido del registro y ejecuta el código malicioso contenido en él. - Impacto: A través de este vector, el atacante obtiene control total del servidor, habilitando el robo de mensajes, credenciales y llaves SSH.
Referencia y advertencia oficial: BleepingComputer / CISA Mandates Urgent Patching.
Indicadores de Compromiso e IPs Asociadas
Se deben bloquear de inmediato las siguientes direcciones IP asociadas a la infraestructura de la campaña:
| Dirección IP / Artefacto | Descripción y Rol en la Campaña |
|---|---|
185.209.228.162 |
Servidor de Comando y Control (C2) de la Botnet (IRC), puertos 2087 y 6667. |
154.70.152.216 |
Servidor de entrega de implantes (dropper). |
150.242.14.129 |
Servidor de entrega de la puerta trasera SSH (dropper). |
147.182.224.216 |
Servidor de entrega previo (dropper). |
24.144.113.211 |
Servidor colector de llaves robadas (puerto 587). |
Comandos de Auditoría y Verificación de Compromiso
Si cualquiera de los siguientes comandos devuelve resultados, el servidor debe considerarse comprometido:
1. Verificación de conexiones activas a las IPs hostiles:
ss -tnp | grep -E '185\.209\.228\.162|154\.70\.152\.216|150\.242\.14\.129|24\.144\.113\.211|147\.182\.224\.216'
2. Rastros en los registros del sistema (syslog, firewall, etc.):
grep -REs '185\.209\.228\.162|154\.70\.152\.216|150\.242\.14\.129|24\.144\.113\.211|147\.182\.224\.216' /var/log 2>/dev/null
3. Búsqueda de implantes y archivos temporales:
ps aux | grep -E 'httpd -DFOREGROUND|perl'
ls -la /tmp/.mrx /tmp/.*/ 2>/dev/null
4. Detección de Backdoor SSH (Llave del atacante):
grep 'my-server-key-2026' /opt/zimbra/.ssh/authorized_keys /root/.ssh/authorized_keys 2>/dev/null
Plan de Mitigación, Contención y Respuesta
Mitigación Temporal (Si no es posible actualizar de inmediato):
Configure el parámetro SNMP a cero en la configuración local de Zimbra para bloquear la ejecución de backticks en Perl:
zmlocalconfig -e snmp=0
Nota: Esta es una medida de contención parcial y temporal que no sustituye a una actualización de software.
Bloqueo Perimetral en Firewall (iptables):
for ip in 185.209.228.162 154.70.152.216 150.242.14.129 147.182.224.216 24.144.113.211; do
iptables -A OUTPUT -d $ip -j DROP
iptables -A INPUT -s $ip -j DROP
done
Protocolo en caso de Infección Confirmada:
- Desconectar inmediatamente el servidor de la red.
- Eliminar el implante y la llave del atacante de los archivos
authorized_keys. - Rotar todas las contraseñas y llaves SSH del sistema.
- Preservar los registros de actividad como evidencia forense.
- Asegurar y respaldar los logs del servidor de correo comprendidos desde el 26 de julio de 2026 hasta el día de la fecha, ya que los atacantes persiguen múltiples objetivos (minería, exfiltración de datos, malware y robo de credenciales).
Solución Definitiva:
Actualizar la plataforma Zimbra Collaboration a la versión 10.1.20 o superior tan pronto como sea posible.

