Recomendação
RECOMENDAÇÃO 03/2022
[TLP:WHITE]
1. A equipe do CTIR Gov verificou uma grave vulnerabilidade na plataforma de webmail Zimbra que afeta a versão 8.8.15 e anteriores.
2. Informamos que há evidências de exploração de falha do tipo cross-site scripting (XSS) no sistema supracitado. Normalmente, o vetor do ataque utiliza campanhas de phishing direcionadas e com diferentes alegações para convencimento do usuário (promoções, ordens da empresa, cobranças, etc), enviando links ou arquivos maliciosos que, se acessados, permitiriam ao atacante executar códigos arbitrários e, com isso, exfiltrar dados de e-mails ou outras informações da vítima armazenadas na plataforma zimbra (calendário, contatos, etc).
3. O CTIR Gov recomenda aos Administradores de servidores de e-mail Zimbra:
3.1. Verificar a versão do Zimbra utilizada na organização e, caso seja a versão 8.8.15 ou anterior, planejar imediatamente a atualização para a versão mais recente, com especial atenção às mudanças e impactos decorrentes desta migração:
- https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0#Things_to_Know_Before_Upgrading;
3.2. Acompanhar a divulgação de novas informações a respeito de correções imediatas (hotfix) no Blog da fabricante, previstas para liberação em 05/02/2022:
- https://blog.zimbra.com/2022/02/hotfix-available-5-feb-for-zero-day-exploit-vulnerability-in-zimbra-8-8-15/
3.3. Efetuar o bloqueio de tráfego tanto na rede quando nos gateways de segurança de e-mails utilizando os indicadores disponíveis no link:
- https://github.com/volexity/threat-intel/blob/main/2022/2022-02-03%20Operation%20EmailThief/indicators/iocs.csv;
3.4. Reforçar campanhas de conscientização de usuários em relação a ataques de engenharia social, com especial atenção a tentativas de phishing via e-mail; e
3.5. Monitorar acessos suspeitos ao Zimbra, monitorando o log em "opt/zimbra/log/access*.log".
4. O CTIR Gov, em concordância com o previsto no Decreto 10.748/2021, solicita a possibilidade de que as Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais orientem a constituency de seus respectivos setores sobre o tratado nesta recomendação, de acordo com suas diretrizes e políticas específicas.
5. Sugerimos, finalmente, o acompanhamento dos Alertas e Recomendações emitidos pelo CTIR Gov, disponíveis em:
- https://www.gov.br/ctir/pt-br/assuntos/alertas-e-recomendacoes
Equipe CTIR Gov.
[TLP:WHITE]