Hackerlar, kritik bir Zimbra güvenlik açığını kullanarak 270'ten fazla sunucuyu ele geçirdi. Saldırılar devam ediyor; kurumlar acil güncelleme yapmalı.
Ne oldu?
Tehdit aktörleri, Zimbra Collaboration Suite (ZCS) ürününde bulunan yüksek önem derecesine sahip bir güvenlik açığını (CVE-2024-45519) hedef alan uzaktan kod çalıştırma saldırıları başlattı. Bu saldırılarda 270'ten fazla Zimbra sunucusunun ele geçirildiği tespit edildi. Saldırganlar, açığı kullanarak sunucularda komut çalıştırıyor ve kalıcı erişim sağlıyor. İlk olarak Eylül 2024'te keşfedilen bu açık, Zimbra tarafından yamalanmıştı; ancak saldırganlar, yamalanmamış sistemleri hedef almaya devam ediyor.
Neden önemli?
Zimbra, dünya genelinde birçok kurum ve kuruluş tarafından e-posta ve işbirliği platformu olarak kullanılıyor. Bu sunucuların ele geçirilmesi, e-posta içeriklerinin, kişisel verilerin ve kurumsal sırların ifşa olmasına yol açabilir. Ayrıca saldırganlar, ele geçirdikleri sunucuları daha büyük saldırılarda (örneğin, kimlik avı veya botnet oluşturma) kullanabilir. Bu durum, yalnızca hedef kurumları değil, aynı zamanda bu kurumların müşterilerini ve iş ortaklarını da risk altına sokar.
Kim veya ne etkileniyor?
Zimbra Collaboration Suite'in 9.5.0 ve 10.0.x sürümlerini kullanan tüm kurumlar etkilenme riski altındadır. Özellikle internet üzerinden erişilebilen ve güncellemesi yapılmamış sunucular en büyük hedef konumundadır. Küçük ve orta ölçekli işletmeler, üniversiteler ve kamu kurumları bu saldırılardan en çok etkilenenler arasındadır. Ayrıca, Zimbra'yı kendi altyapısında barındıran herkes, açık sürümü kullanıyorsa risk altındadır.
Ne yapılmalı?
Öncelikle, Zimbra sunucularının güncel sürüme (9.5.0 Patch 1 veya 10.0.x Patch 1) yükseltilmesi kritik önem taşır. Zimbra tarafından yayınlanan güvenlik bültenlerini takip edin ve ilgili yamaları derhal uygulayın. Ayrıca, sunucularda olağandışı aktivite olup olmadığını kontrol edin; özellikle web shell dosyaları veya beklenmeyen komut çalıştırma izleri arayın. Güvenlik duvarı ve erişim kontrol listeleri ile Zimbra yönetim arayüzünü yalnızca güvenilir IP adreslerine açın. Eğer sunucunuzun ele geçirildiğinden şüpheleniyorsanız, kapsamlı bir adli inceleme yapın ve şifreleri değiştirin. Ayrıca, çok faktörlü kimlik doğrulamayı etkinleştirerek ek bir koruma katmanı ekleyin.