技術報告が示していること
Microsoftは、Zimbraの追加パッケージと通知が有効な場合に、SNMP通知の処理を経由してCVE-2026-73570が悪用されたと説明しています。確認された侵害には、Webシェル、認証情報の収集、永続化が含まれます。報告は9月30日付で、説明された活動には7〜8月のものがあります。Microsoftの調査。
セキュリティ態勢への意味
当サイトの分析: 従業員がメールを開く前に、サーバー側の処理がメッセージの影響を受ける場合があります。メールフロー、ホスト上の実行、ID、通信を共通の時系列で調べる必要があります。
実際のバージョンと追加コンポーネントを最新のベンダー情報と照合します。侵害が確認された場合は、サービスやクラスタ内の信頼関係を対応チームと確認します。各メールボックスのパスワード変更だけでは、別の管理アクセスが残る可能性があります。修正と侵害調査は別々に進めます。
どのチームが確認するか
| チーム | 次の確認事項 |
|---|---|
| メールセキュリティ | 対象サーバーを特定し、メール処理の記録を保全する。クリックが必要とは仮定しない。 |
| IT運用 | バージョン、追加機能、設定、修復の証拠を記録する。 |
| EDR | Linuxのメールノードのセンサー対応を確認し、プロセス、ファイル、永続化を調べる。 |
| SIEM / SOC | クラスタ全体のホストイベント、DNS、ファイアウォール、認証記録を関連付ける。 |
| 法務・プライバシー | CVEの存在だけで判断せず、メールボックスや認証データへの影響を証拠で確認する。 |
出典付きIOCの一部
Microsoftの報告にある通信先の一部です。transzimbra[.]linkpc[.]net、psk1zim[.]abrdns[.]com、tls[.]psk1zim[.]abrdns[.]com、wslogzimbra[.]linkpc[.]net、45.32.30[.]235、193.42.40[.]135。全体を網羅する検知ではありません。取り込む場合は出典日と用途を残し、攻撃インフラを直接閲覧しないでください。
KQL・Splunkによる確認
参考クエリ・実環境では未実行。 KQLには対象サーバーのDefender for EndpointのDeviceNetworkEventsが必要です。この完全一致比較はRemoteUrlがホスト名であることを前提にします。SPLはsrc_ip、dest_ip、dest_port、dest_host、actionの正規化済みフィールドを想定し、既知の通信イベントで確認が必要です。置換項目をすべて変更してください。直近7日間の検索であり、過去の7〜8月を検索するものではありません。
// Defender XDR; replace with the onboarded Zimbra DeviceName.
let MailServer = "REPLACE_WITH_ZIMBRA_DEVICE_NAME";
DeviceNetworkEvents
| where Timestamp >= ago(7d)
| where DeviceName =~ MailServer
| where RemoteIP in ("45.32.30.235", "193.42.40.135")
or RemoteUrl in~ ("transzimbra.linkpc.net", "psk1zim.abrdns.com",
"tls.psk1zim.abrdns.com", "wslogzimbra.linkpc.net")
| project Timestamp, DeviceName, ActionType, RemoteIP, RemotePort, RemoteUrl,
InitiatingProcessFileName, InitiatingProcessAccountName
| order by Timestamp desc
| take 200
index=YOUR_NETWORK_INDEX src_ip="YOUR_ZIMBRA_IP" earliest=-7d latest=now
| where in(dest_ip, "45.32.30.235", "193.42.40.135")
OR in(lower(dest_host), "transzimbra.linkpc.net", "psk1zim.abrdns.com",
"tls.psk1zim.abrdns.com", "wslogzimbra.linkpc.net")
| table _time src_ip dest_ip dest_port dest_host action
| sort -_time
| head 200
ヒットは試行、遮断済み通信、テスト、再割当てされた通信先を示す場合があります。プロセスと処理結果を確認します。ログの欠落、変更されたインフラ、URL形式のフィールド、他の攻撃行動は検索の範囲外です。該当なしでも安全とは判断できません。Defender XDRのテーブル仕様、Splunkの評価関数。
報道時期と出典
The Hacker Newsの記事と一次報告は9月30日付ですが、公開時刻は未確認です。10月1日14:42 UTCまでの収集で確認した近接日の調査情報であり、厳密な直近24時間内の公表と確認できたものではありません。攻撃活動そのものは過去のものです。