Microsoft beschreibt eine zweistufige Aktivität. „Zwischen dem 28. Juli und dem 7. August, nachdem am 20. Juli eine Korrektur verfügbar wurde, aber vor der öffentlichen Offenlegung am 13. August, beobachtete Microsoft zwei verschiedene Out-of-Band-Scanwerkzeuge, die den verwundbaren Einschleusungspunkt abtasteten", heißt es in der Analyse.

Diese Aufklärungsphase nutzte bereits denselben Ausführungspfad, der später bei der eigentlichen Ausnutzung zu sehen war. Ziel war es, die Befehlsausführung über leichtgewichtige Out-of-Band-Prüfanfragen zu bestätigen, ohne bereits Schadcode auszuliefern.

In der anschließenden Ausnutzungsphase legten die Angreifer JSP-Webshells in öffentlich erreichbaren Anwendungsverzeichnissen ab, führten Inhalte über wget oder curl aus, starteten Hintergrundprozesse und bauten interaktive Reverse Shells auf. „Mehrere JSP-Webshells wurden über Jetty- und mailboxd-Anwendungspfade hinweg abgelegt, einschließlich zusätzlicher Kopien auf benachbarten Mailbox-Knoten. Das schuf alternative Zugangswege über verschiedene Zimbra-Konfigurationen hinweg und verringerte die Abhängigkeit von einer einzelnen Webshell", so Microsoft.

Anzeige

Danach kartierten die Angreifer Cluster, erfassten Merkmale der Umgebung, prüften auf die SSH-Identität von Zimbra und erhöhten ihre Rechte mithilfe legitimer Zimbra-Werkzeuge bis auf root. Als zweite Persistenzmethode richteten sie einen systemd-Dienst mit dem Namen zimlog.service ein.

Laut Microsoft hatten es die Angreifer gezielt auf Zimbras zentrale Dienst- und Authentifizierungsgeheimnisse abgesehen, um Zugangsdaten abzuziehen. Das erbeutete Anmeldematerial setzten sie für authentifizierte LDAP-Abfragen ein, über die sie weitere besonders wertvolle Geheimnisse auslesen konnten. Die vorhandene SSH-Identität von Zimbra diente dazu, weitere Knoten im Cluster zu erreichen; HTTP- und HTTPS-Rückrufe bestätigten die erfolgreiche Befehlsausführung. Schließlich installierten die Angreifer „einen vollwertigen Fernzugriffs-Agenten mit interaktivem Shell-Zugang, bidirektionalen Dateioperationen und SOCKS5-Proxyfunktion".

Nutzern der Zimbra Collaboration Suite wird empfohlen, auf Version 10.1.20 oder neuer zu aktualisieren, das optionale Paket zu deinstallieren, die verwundbare Konfiguration zu deaktivieren, den Zugriff auf SNMP und SMTP einzuschränken und die eigenen Umgebungen auf Anzeichen einer Kompromittierung zu prüfen.