Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Se reveló una falla crítica en el software de Zimbra que permite a los atacantes robar el contenido de los correos electrónicos. )

Hackers aprovechan una falla crítica en Zimbra para robar correos electrónicos. Existe una solución, pero muchos servidores siguen expuestos.

Por mitch·5 min de lectura
An illustration of a cracked computer screen revealing email icons amid dark tones, symbolizing a breached system.

Los hackers han estado explotando una seria vulnerabilidad en Zimbra Collaboration Suite para obtener acceso a copias de seguridad de correo electrónico y contraseñas de grupos vulnerables, según advirtió Microsoft.

La vulnerabilidad, registrada como CVE-2026-73570, permite a los atacantes enviar comandos del sistema operativo de forma remota sin necesidad de ninguna contraseña. Zimbra keeper Synacor emitió una corrección el 20 de julio, pero no informó sobre la vulnerabilidad durante más de tres semanas después de eso. La fundación enfocada en seguridad Shadowserver Foundation dijo la semana pasada que sus análisis encontraron 274 casos separados en los que se ha tomado el control de Zimbra Collaboration Suite. El número de servidores que ejecutan el software ha disminuido de 19,000 en la semana posterior a la corrección a unos 12,000 en las semanas posteriores a eso. Actualmente, Shadowserver está monitoreando alrededor de 10,000 casos.

Miren, mamá, sin autorización.

Del 28 de julio al 7 de agosto, Microsoft dijo el miércoles, la compañía vio dos herramientas de escaneo separadas buscando en Internet puntos finales vulnerables. Los atacantes primero verificaron que su truco funcionara enviando solicitudes HTTP y DNS, ICMP y verificaciones de identidad fuera de banda a dominios ubicados en servicios públicos. Estas verificaciones permitieron a los atacantes confirmar que el truco enviaba comandos en servidores vulnerables sin realmente tomarlos sobre. Finalmente, los atacantes comenzaron a usar su poder de inyección de comandos para instalar software malicioso.

Publicidad

Lo que hace la corrección.

La corrección, emitida el 20 de julio, aborda la vulnerabilidad. Zimbra keeper Synacor la puso a disposición, pero esperó más de tres semanas antes de informar a alguien sobre el problema. Ese retraso significa que algunos grupos no sabían que eran vulnerables hasta que los análisis de Shadowserver les mostraron. La corrección estuvo disponible el 20 de julio, pero Synacor no la anunció públicamente hasta más de tres semanas después.

La cadena de ataque.

El ataque sigue una cadena clara. Un atacante envía un correo electrónico especialmente diseñado a un servidor que ejecuta Zimbra. Ese correo electrónico activa la ruta de notificación SNMP, que está configurada para aceptar comandos. Debido a que el paquete zimbra-snmp está presente y las notificaciones SNMP están activadas, el servidor obedece el comando sin pedir una contraseña.

Una vez que el servidor está obedeciendo comandos, el atacante puede hacer casi cualquier cosa. El informe de Microsoft enumera varios pasos que tomaron los atacantes:

  • Instalar carcasas web JSP y carcasas inversas, que le dan al atacante un enlace constante de regreso al servidor.
  • Elevar privilegios, dando al atacante un acceso superior dentro del sistema.
  • Configurar herramientas duraderas para ingresar al servidor desde la distancia.
  • Ejecutar comandos en la memoria, lo que oculta la evidencia del ataque.
  • Recopilar correo electrónico y contraseñas del servidor mismo.
  • Construir archivos de los datos robados y moverlos fuera del servidor.

El ataque también mezcla herramientas automáticas con trabajo manual. Algunas partes de la campaña instalaron software sin ayuda humana, mientras que otras partes requirieron que una persona se sentara frente a un teclado en el servidor comprometido. Microsoft dijo que los grupos afectados fueron golpeados en más de una región e industria.

Cómo los atacantes verificaron su trabajo.

Los atacantes no adivinaron. Confirmaron cada paso antes de pasar al siguiente. Las solicitudes HTTP, DNS, ICMP y las comprobaciones de identidad fuera de banda demostraron que el truco funcionó sin realmente tomar el control del servidor. Solo después de esa confirmación comenzaron a instalar software.

Ese método es deliberado. Ahorra tiempo y evita desperdiciar esfuerzo en servidores que no responden. Los atacantes sabían exactamente qué servidores eran débiles antes de comprometerse con el ataque completo. Las comprobaciones cubrieron las solicitudes HTTP, DNS, ICMP y las comprobaciones de identidad fuera de banda, y confirmaron que el truco funcionó sin realmente tomar el control del servidor.

Los números hasta ahora.

Los escaneos de Shadowserver muestran la escala de la exposición. En la semana después de la corrección, 19,000 servidores aún eran vulnerables. En las semanas posteriores a eso, ese número había disminuido a unos 12,000. Actualmente, Shadowserver está observando alrededor de 10,000 casos.

El patrón sugiere una implementación gradual. Los grupos están aplicando la corrección, pero no lo suficientemente rápido como para detener todos los ataques. Los 10,000 servidores restantes aún están expuestos. El número de servidores expuestos ha disminuido de 19,000 en la semana siguiente a la corrección a unos 12,000 en las semanas posteriores, con Shadowserver monitoreando actualmente alrededor de 10,000 casos.

Grupos que deben verificar

Los grupos que utilizan Zimbra deben verificar dos cosas de inmediato. Primero, ¿el paquete zimbra-snmp está presente en algún servidor? Segundo, ¿las notificaciones SNMP están activadas?

Si ambas respuestas son afirmativas, el servidor aún es vulnerable. La corrección está disponible. Si el paquete no está presente, es probable que el servidor esté a salvo de esta vulnerabilidad en particular. Pero ningún grupo debe asumir que es seguro. Los 10,000 servidores restantes son prueba de que la amenaza no ha terminado.

En resumen

La vulnerabilidad de Zimbra está corregida, pero el daño está hecho. Los atacantes se movieron rápido, y los 10,000 servidores vulnerables restantes son un recordatorio de que la amenaza no ha terminado.

Los grupos deben actuar ahora. Verifiquen la presencia del paquete zimbra-snmp. Desactiven las notificaciones SNMP si no son necesarias. Apliquen la corrección sin demora. Los atacantes han demostrado lo que pueden hacer.

Material de origen: “Los atacantes han estado explotando una falla crítica de Zimbra para robar correos electrónicos,” Ars Technica.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.