Tin tặc khai thác lỗ hổng nghiêm trọng trong Zimbra để đánh cắp email

Phần mềm30 tháng 9, 2026·4 phút đọc

Microsoft cảnh báo tin tặc đang khai thác lỗ hổng nghiêm trọng CVE-2026-73570 trong Zimbra Collaboration Suite để đánh cắp bản sao lưu email và thông tin xác thực. Lỗ hổng cho phép kẻ tấn công thực thi lệnh hệ điều hành từ xa mà không cần xác thực, ảnh hưởng tới hàng nghìn máy chủ trên toàn cầu.

Tin tặc khai thác lỗ hổng nghiêm trọng trong Zimbra để đánh cắp email

Microsoft vừa đưa ra cảnh báo rằng tin tặc đang lợi dụng một lỗ hổng nghiêm trọng trong Zimbra Collaboration Suite nhằm chiếm đoạt bản sao lưu email và thông tin xác thực của các tổ chức bị ảnh hưởng. Đây là sự cố bảo mật đáng lo ngại đối với hàng nghìn doanh nghiệp đang vận hành máy chủ email nội bộ.

Lỗ hổng mang mã định danh CVE-2026-73570 cho phép kẻ tấn công thực thi lệnh hệ điều hành từ xa mà không cần xác thực. Điều này đồng nghĩa với việc chỉ cần một email đơn giản hoặc một yêu cầu HTTP độc hại, tin tặc có thể chèn và chạy các lệnh trên máy chủ mà không cần bất kỳ thông tin đăng nhập nào.

Thời điểm vá lỗi gây tranh cãi

Đơn vị duy trì Zimbra là Synacor đã phát hành bản vá vào ngày 20/7, nhưng phải mất hơn ba tuần sau đó họ mới công bố thông tin về lỗ hổng. Khoảng thời gian trì hoãn này đã tạo ra một "cửa sổ" nguy hiểm, khi các tổ chức chưa kịp cập nhật vẫn tiếp tục phơi mình trước nguy cơ bị tấn công.

Theo tổ chức bảo mật Shadowserver Foundation, các đợt quét của họ đã phát hiện 274 phiên bản Zimbra Collaboration Suite riêng biệt đã bị xâm nhập. Số lượng máy chủ chạy phần mềm này đã biến động đáng kể theo thời gian:

  • Khoảng 19.000 máy chủ trong tuần ngay sau khi bản vá được phát hành
  • Giảm xuống còn khoảng 12.000 máy chủ trong những tuần tiếp theo
  • Hiện tại, Shadowserver đang theo dõi khoảng 10.000 máy chủ

Chiến dịch tấn công diễn ra như thế nào?

Theo Microsoft, trong khoảng thời gian từ ngày 28/7 đến ngày 7/8, công ty đã phát hiện hai công cụ quét khác nhau đang dò tìm các điểm cuối dễ bị tổn thương trên Internet.

Ban đầu, tin tặc kiểm tra tính hiệu quả của khai thác bằng cách gửi các yêu cầu HTTP, cùng các kiểm tra DNS, ICMP và nhận diện ngoài băng tần (out-of-band) đến các miền được lưu trữ trên dịch vụ công cộng. Những phép thử này giúp chúng xác nhận rằng lệnh đã được thực thi thành công trên máy chủ bị lỗi mà không thực sự xâm nhập vào hệ thống.

Sau khi đã xác nhận khả năng chèn lệnh hoạt động, tin tặc bắt đầu cài đặt các tải trọng độc hại (malicious payload) lên máy chủ nạn nhân.

Microsoft cho biết kẻ tấn công cuối cùng đã sử dụng khả năng chèn lệnh để cài đặt mã độc, từ đó tiến tới mục tiêu đánh cắp dữ liệu nhạy cảm gồm bản sao lưu email và thông tin xác thực.

Ý nghĩa với người dùng và doanh nghiệp Việt Nam

Zimbra là giải pháp email và cộng tác được khá nhiều doanh nghiệp, tổ chức giáo dục và cơ quan nhà nước tại Việt Nam sử dụng nhờ khả năng triển khai nội bộ (on-premise) và chi phí hợp lý. Việc lỗ hổng cho phép thực thi lệnh từ xa không cần xác thực đặt ra rủi ro đặc biệt nghiêm trọng, bởi máy chủ email thường là "cửa ngõ" chứa lượng lớn thông tin nội bộ và là mục tiêu ưu tiên của tin tặc.

Các chuyên gia khuyến nghị tổ chức đang vận hành Zimbra cần thực hiện ngay các bước sau:

  • Cập nhật bản vá lên phiên bản mới nhất do Synacor phát hành
  • Rà soát nhật ký hệ thống để tìm dấu hiệu thực thi lệnh bất thường
  • Cách ly hoặc kiểm tra các máy chủ có dấu hiệu bị xâm nhập
  • Đổi toàn bộ thông tin xác thực nếu nghi ngờ đã bị đánh cắp
  • Hạn chế truy cập Internet vào giao diện quản trị nếu không thực sự cần thiết

Sự việc một lần nữa nhấn mạnh tầm quan trọng của việc cập nhật bảo mật kịp thời và duy trì quy trình giám sát liên tục đối với các hệ thống email nội bộ — vốn là hạ tầng trọng yếu nhưng thường bị xem nhẹ trong công tác bảo trì.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗