← 記事一覧へ

Zimbra:メールセキュリティには、サーバー自体の可視性も必要。

Microsoftの調査を基に、メール処理、ホスト上の活動、公表された通信IOCを関連付ける。

事案の発生時期: 2026年7〜8月の活動・9月30日付の報告出典確認日: 2026/10/1
実務への示唆

メール配信、ホスト上の実行、管理上の信頼関係を、つながった調査対象として扱います。

技術報告が示していること

Microsoftは、Zimbraの追加パッケージと通知が有効な場合に、SNMP通知の処理を経由してCVE-2026-73570が悪用されたと説明しています。確認された侵害には、Webシェル、認証情報の収集、永続化が含まれます。報告は9月30日付で、説明された活動には7〜8月のものがあります。Microsoftの調査。

セキュリティ態勢への意味

当サイトの分析: 従業員がメールを開く前に、サーバー側の処理がメッセージの影響を受ける場合があります。メールフロー、ホスト上の実行、ID、通信を共通の時系列で調べる必要があります。

実際のバージョンと追加コンポーネントを最新のベンダー情報と照合します。侵害が確認された場合は、サービスやクラスタ内の信頼関係を対応チームと確認します。各メールボックスのパスワード変更だけでは、別の管理アクセスが残る可能性があります。修正と侵害調査は別々に進めます。

どのチームが確認するか

チーム 次の確認事項
メールセキュリティ 対象サーバーを特定し、メール処理の記録を保全する。クリックが必要とは仮定しない。
IT運用 バージョン、追加機能、設定、修復の証拠を記録する。
EDR Linuxのメールノードのセンサー対応を確認し、プロセス、ファイル、永続化を調べる。
SIEM / SOC クラスタ全体のホストイベント、DNS、ファイアウォール、認証記録を関連付ける。
法務・プライバシー CVEの存在だけで判断せず、メールボックスや認証データへの影響を証拠で確認する。

出典付きIOCの一部

Microsoftの報告にある通信先の一部です。transzimbra[.]linkpc[.]net、psk1zim[.]abrdns[.]com、tls[.]psk1zim[.]abrdns[.]com、wslogzimbra[.]linkpc[.]net、45.32.30[.]235、193.42.40[.]135。全体を網羅する検知ではありません。取り込む場合は出典日と用途を残し、攻撃インフラを直接閲覧しないでください。

KQL・Splunkによる確認

参考クエリ・実環境では未実行。 KQLには対象サーバーのDefender for EndpointのDeviceNetworkEventsが必要です。この完全一致比較はRemoteUrlがホスト名であることを前提にします。SPLはsrc_ip、dest_ip、dest_port、dest_host、actionの正規化済みフィールドを想定し、既知の通信イベントで確認が必要です。置換項目をすべて変更してください。直近7日間の検索であり、過去の7〜8月を検索するものではありません。

// Defender XDR; replace with the onboarded Zimbra DeviceName.
let MailServer = "REPLACE_WITH_ZIMBRA_DEVICE_NAME";
DeviceNetworkEvents
| where Timestamp >= ago(7d)
| where DeviceName =~ MailServer
| where RemoteIP in ("45.32.30.235", "193.42.40.135")
    or RemoteUrl in~ ("transzimbra.linkpc.net", "psk1zim.abrdns.com",
                     "tls.psk1zim.abrdns.com", "wslogzimbra.linkpc.net")
| project Timestamp, DeviceName, ActionType, RemoteIP, RemotePort, RemoteUrl,
          InitiatingProcessFileName, InitiatingProcessAccountName
| order by Timestamp desc
| take 200

Download KQL

index=YOUR_NETWORK_INDEX src_ip="YOUR_ZIMBRA_IP" earliest=-7d latest=now
| where in(dest_ip, "45.32.30.235", "193.42.40.135")
    OR in(lower(dest_host), "transzimbra.linkpc.net", "psk1zim.abrdns.com",
          "tls.psk1zim.abrdns.com", "wslogzimbra.linkpc.net")
| table _time src_ip dest_ip dest_port dest_host action
| sort -_time
| head 200

Download SPL

ヒットは試行、遮断済み通信、テスト、再割当てされた通信先を示す場合があります。プロセスと処理結果を確認します。ログの欠落、変更されたインフラ、URL形式のフィールド、他の攻撃行動は検索の範囲外です。該当なしでも安全とは判断できません。Defender XDRのテーブル仕様、Splunkの評価関数。

報道時期と出典

The Hacker Newsの記事と一次報告は9月30日付ですが、公開時刻は未確認です。10月1日14:42 UTCまでの収集で確認した近接日の調査情報であり、厳密な直近24時間内の公表と確認できたものではありません。攻撃活動そのものは過去のものです。

記事一覧へ →Read in English ↗