แฮกเกอร์ใช้ช่องโหว่ร้ายแรงของ Zimbra ขโมยอีเมลและข้อมูลยืนยันตัวตน
ไมโครซอฟท์ออกมาเตือนว่า กลุ่มผู้โจมตีได้เริ่มใช้ช่องโหว่ร้ายแรงใน Zimbra Collaboration Suite เพื่อเข้าถึงข้อมูลสำรองอีเมลและข้อมูลยืนยันตัวตนขององค์กรที่ยังมีระบบเปราะบาง ช่องโหว่นี้ถูกติดตามในชื่อ…

ไมโครซอฟท์ออกมาเตือนว่า กลุ่มผู้โจมตีได้เริ่มใช้ช่องโหว่ร้ายแรงใน Zimbra Collaboration Suite เพื่อเข้าถึงข้อมูลสำรองอีเมลและข้อมูลยืนยันตัวตนขององค์กรที่ยังมีระบบเปราะบาง ช่องโหว่นี้ถูกติดตามในชื่อ CVE-2026-73570 และเปิดทางให้ผู้โจมตีสั่งรันคำสั่งของระบบปฏิบัติการจากระยะไกลได้โดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ความเสี่ยงสูงมากสำหรับเซิร์ฟเวอร์ที่ยังไม่ได้อัปเดต
ผู้ดูแล Zimbra อย่าง Synacor ได้ออกแพตช์แก้ไขตั้งแต่วันที่ 20 กรกฎาคม แต่ไม่ได้เปิดเผยรายละเอียดของช่องโหว่เป็นเวลานานกว่าสามสัปดาห์หลังจากนั้น ช่วงเวลาที่ข้อมูลยังไม่ถูกเปิดเผยนี้อาจทำให้ผู้โจมตีมีเวลาไล่หาช่องทางโจมตีและพัฒนาวิธีใช้ประโยชน์จากช่องโหว่ได้มากขึ้น ขณะที่หน่วยงานด้านความปลอดภัยอย่าง Shadowserver Foundation ระบุว่าจากการสแกนล่าสุด พบอินสแตนซ์ Zimbra ที่ถูกเจาะแล้วอย่างน้อย 274 เครื่อง
สถิติการใช้งาน Zimbra บนอินเทอร์เน็ตก็สะท้อนว่ามีระบบจำนวนมากที่อาจยังเสี่ยง หลังการออกแพตช์ ตัวเลขเซิร์ฟเวอร์ที่ตรวจพบว่าใช้งานซอฟต์แวร์นี้เคยอยู่ราว 19,000 เครื่อง ก่อนลดลงมาเหลือประมาณ 12,000 และล่าสุด Shadowserver ติดตามอยู่ราว 10,000 เครื่อง ตัวเลขที่ผันผวนนี้ชี้ว่ามีทั้งการปิดระบบ การอัปเดต และการเปลี่ยนแปลงของการมองเห็นจากการสแกนเครือข่าย
ไมโครซอฟท์ยังอธิบายว่า ระหว่างวันที่ 28 กรกฎาคมถึง 7 สิงหาคม ผู้โจมตีใช้อุปกรณ์สแกน 2 ชุดเพื่อค้นหาเป้าหมายบนอินเทอร์เน็ต โดยเริ่มจากการทดสอบว่าช่องโหว่ทำงานได้จริงหรือไม่ ผ่านการส่งคำขอ HTTP และตรวจสอบสัญญาณทาง DNS, ICMP และการเรียกกลับไปยังบริการภายนอก วิธีนี้ช่วยยืนยันว่าคำสั่งถูกส่งไปยังเซิร์ฟเวอร์ที่เปราะบางแล้ว โดยยังไม่จำเป็นต้องยึดระบบทันที
เมื่อยืนยันได้ว่าช่องโหว่ใช้ได้จริง ผู้โจมตีก็ขยับไปสู่การฝังมัลแวร์หรือเพย์โหลดอันตรายลงบนระบบที่ถูกเจาะ ซึ่งทำให้ความเสี่ยงขยายจากการสอดแนมและทดสอบ ไปสู่การขโมยข้อมูลจริงและการคงอยู่ในระบบในระยะยาว กรณีนี้ตอกย้ำว่าการแพตช์ช้าและการไม่เปิดเผยช่องโหว่ทันเวลาอาจเพิ่มโอกาสที่องค์กรจะถูกโจมตีได้อย่างมีนัยสำคัญ

