事件概述
微軟資安研究團隊於 8 月下旬公開調查結果,指出郵件伺服器 Zimbra 的命令注入漏洞 CVE‑2026‑73570 正在被「積極利用」。波蘭 CERT Polska 與美國 CISA 先行警告,建議所有使用 Zimbra 的機構 儘速更新 並檢查事件記錄,以確認是否已遭入侵。微軟發現,相關利用活動最早可追溯至 7 月底,當時 Zimbra 開發團隊已釋出修補版本,但漏洞資訊尚未公開。
攻擊手法與影響
微軟觀測到兩波 掃描(7/28‑8/7)針對 CVE‑2026‑73570 的活動。攻擊者先以 輕量的界外(out‑of‑band)探測工具 檢測目標伺服器是否存在弱點,這類探測僅透過本機身分辨識或小型指紋指令碼執行,並不直接傳遞惡意程式,因而不易被資安人員察覺。
一旦確認弱點,攻擊者即利用 Zimbra 服務帳號執行指令,部署 JSP webshell(可遠端執行指令的網頁後門),竄改 webroot 權限,並將惡意程式碼分割成多個檔案後重組、解碼寫入公開的應用程式資料夾。常見的後續行為包括:
- 透過 wget 或 curl 下載並執行惡意內容,啟動背景程序
- 建立 反向 shell(遠端控制端)
- 濫用 cron、systemd 或 memfd_create(記憶體檔案描述子)實現持續性
- 以電子郵件搜刮 身分驗證 與 信箱資料,再以 壓縮檔 打包傳送
微軟指出,此波利用同時出現 自動化惡意酬載(自動化惡意程式)與駭客手動操作的情形,且攻擊者並未針對特定產業或地理區域,呈現隨機尋找目標的特徵。
防護建議與未來展望
-
立即升級:所有 Zimbra 部署必須套用官方於 7 月下旬發佈的修補版本。
-
檢查日誌:聚焦於 7 月底至 8 月初的異常登入、指令執行與檔案寫入紀錄,特別留意 webroot 權限變動與不明的 wget/curl 呼叫。
-
加強網路分段:將 Zimbra 伺服器與關鍵內部資源隔離,降低成功入侵後的橫向移動風險。
-
部署入侵偵測:使用能偵測 out‑of‑band 探測行為的 IDS/IPS,並對 JSP webshell 之類的可疑檔案設置白名單。
未來,隨著漏洞資訊公開與修補程式普及,攻擊者可能轉向 零日(未公開漏洞)或其他郵件系統的弱點。企業與機構應持續關注資安通報,建立快速更新與日誌分析的流程,才能在攻擊者的「先發制人」策略中保持防禦主動。