Microsoft phát hiện tin tặc khai thác lỗ hổng Zimbra trước khi công bố
Microsoft đã theo dõi hoạt động khai thác lỗ hổng nghiêm trọng CVE-2026-73570 trong Zimbra Collaboration Suite từ nhiều tuần trước khi lỗ hổng được công bố chính thức. Tin tặc đã giành quyền truy cập, đánh cắp thông tin xác thực và rút trích dữ liệu hộp thư.

Microsoft phát hiện tin tặc khai thác lỗ hổng Zimbra trước khi công bố
Microsoft vừa công bố báo cáo cho thấy tin tặc đã khai thác lỗ hổng nghiêm trọng CVE-2026-73570 trong Zimbra Collaboration Suite từ nhiều tuần trước khi lỗ hổng này được công bố chính thức. Sau khi xâm nhập thành công, chúng đánh cắp thông tin xác thực, truy cập hộp thư và kiểm soát sâu hơn các hệ thống bị ảnh hưởng.
Lỗ hổng nguy hiểm không cần mật khẩu
Theo Microsoft Threat Intelligence, CVE-2026-73570 là lỗ hổng chèn lệnh (command injection) không yêu cầu xác thực trong Zimbra Collaboration Suite. Kẻ tấn công có thể lợi dụng lỗ hổng này để xâm nhập vào các máy chủ thư điện tử công khai chỉ bằng một email được tạo đặc biệt.
Điểm đáng lo ngại là kẻ tấn công không cần đánh cắp mật khẩu hay lừa nhân viên nhấp vào đường link độc hại. Chỉ cần gửi email đặc biệt đến máy chủ chạy phiên bản dễ bị tổn thương là có thể thực thi lệnh từ xa.
Tuy nhiên, Microsoft lưu ý rằng lỗ hổng này chỉ ảnh hưởng đến các máy chủ chạy gói giám sát SNMP tùy chọn của Zimbra với tính năng thông báo được bật.
Dấu hiệu bất thường xuất hiện từ rất sớm
Zimbra đã vá lỗ hổng trong phiên bản 10.1.20 vào ngày 20 tháng 7, nhưng mã CVE-2026-73570 chỉ được công bố rộng rãi vào ngày 13 tháng 8. Đáng chú ý, từ ngày 28 tháng 7 đến ngày 7 tháng 8, Microsoft đã phát hiện hai công cụ quét khác nhau thăm dò đúng phần của Zimbra sau này bị khai thác trong các cuộc tấn công.
Ban đầu, hoạt động này tập trung vào việc tìm kiếm máy chủ dễ bị tổn thương và thử nghiệm lỗ hổng. Tin tặc sử dụng các tiện ích mạng phổ biến để buộc hệ thống dễ bị tổn thương gọi ngược về hạ tầng do chúng kiểm soát, qua đó xác nhận khả năng thực thi lệnh.
Leo thang tấn công và chiếm quyền kiểm soát
Sau khi tìm được máy chủ "hợp tác", tình hình trở nên phức tạp hơn. Điều tra của Microsoft phát hiện tin tặc triển khai web shell, reverse shell, leo thang đặc quyền, cài đặt công cụ truy cập từ xa dai dẳng và chạy mã độc trực tiếp trong bộ nhớ.
Đáng chú ý, một số kẻ tấn công còn dọn dẹp dấu vết bằng cách tạm thời thay đổi quyền trên các thư mục công khai để cài web shell, sau đó khôi phục cài đặt gốc nhằm gây khó khăn cho việc phát hiện.
Chúng cũng khám phá môi trường Zimbra rộng lớn hơn, xác định các máy chủ thư khác và tìm kiếm kết nối tin cậy để di chuyển giữa chúng. Trong một số trường hợp, các mối quan hệ SSH sẵn có giữa các hệ thống Zimbra đã tạo điều kiện cho chúng xâm nhập máy chủ lân cận.
Trên ít nhất một máy bị xâm phạm, tin tặc đã chuyển từ quyền truy cập ban đầu thành quyền root, sau đó thiết lập cơ chế chạy lệnh với đặc quyền cao nhất mà không cần mật khẩu.
Hộp thư và dữ liệu là mục tiêu cuối cùng
Không bất ngờ khi hộp thư cũng nằm trong danh sách mục tiêu. Microsoft cho biết tin tặc truy tìm thông tin xác thực Zimbra và các bí mật xác thực để truy cập tài khoản người dùng. Một công cụ độc hại được phát hiện có chức năng chuyên biệt để trích xuất thông tin xác thực tài khoản dịch vụ và lấy dữ liệu hộp thư từ cơ sở dữ liệu Zimbra.
Trong một vụ việc khác, tin tặc đóng gói các bản sao lưu hộp thư gần đây thành tệp lưu trữ và cố gắng gửi đến Azure Blob Storage bằng chính tiện ích AzCopy của Microsoft. Microsoft cho biết không thể xác nhận từ bằng chứng hiện có liệu quá trình truyền dữ liệu này có thành công hay không.
Khuyến nghị bảo mật
Microsoft đã quan sát thấy các tổ chức bị ảnh hưởng ở nhiều khu vực và ngành nghề khác nhau, với các cuộc tấn công từ tự động đến thủ công có chủ đích. Hiện chưa có bằng chứng quy kết hoạt động này cho một nhóm tin tặc cụ thể nào.
Các quản trị viên đang chạy phiên bản Zimbra cũ hơn 10.1.20 nên cập nhật lên 10.1.20 hoặc mới hơn ngay lập tức. Nếu không thể vá, có thể giảm thiểu rủi ro bằng cách gỡ bỏ gói SNMP tùy chọn hoặc tắt thông báo SNMP.
Đối với các doanh nghiệp Việt Nam đang sử dụng Zimbra làm hệ thống thư điện tử nội bộ, đây là lời cảnh báo kịp thời. Việc kiểm tra phiên bản, cập nhật bản vá và rà soát nhật ký hệ thống để phát hiện dấu hiệu xâm nhập là ưu tiên hàng đầu trong bối cảnh các cuộc tấn công nhắm vào máy chủ thư ngày càng gia tăng.
Điều đáng chú ý là tin tặc đã có mặt trước cả khi lỗ hổng được công bố, với Microsoft phát hiện hoạt động thăm dò hơn hai tuần trước khi thông tin CVE được công khai.
Bài viết liên quan

Công nghệ
SvelteKit 3 chính thức ra mắt với nhiều cải tiến về hiệu năng và trải nghiệm lập trình viên
01 tháng 10, 2026

Công nghệ
Effect 4.0 ra mắt: Tái cấu trúc toàn diện, nhanh hơn 6 lần và không còn phụ thuộc bên thứ ba
01 tháng 10, 2026

Công nghệ
Cloudflare ra mắt Nền tảng Dữ liệu với thương hiệu 'Basin' nhạt nhòa, hứa hẹn ít phí hơn
01 tháng 10, 2026