مهاجمان سایبری با سوءاستفاده از یک آسیب‌پذیری بحرانی در پلتفرم ایمیل Zimbra Collaboration Suite، در حال سرقت نسخه‌های پشتیبان ایمیل و اطلاعات احراز هویت سازمان‌ها هستند. این نقص امنیتی که با شناسه‌ی CVE-2026-73570 شناخته می‌شود، امکان اجرای دستورهای سیستمی را از راه دور و بدون نیاز به هیچ‌گونه احراز هویت فراهم می‌کند

توسعه‌دهنده‌ی زیمبرا وصله‌ی امنیتی را در ۳۰ تیر ماه منتشر کرد؛ اما خبر وجود این باگ امنیتی بیش از سه هفته مسکوت ماند. به گفته‌ی بنیاد امنیتی Shadowserver، دست‌کم ۲۷۴ سرور قربانی این حمله شده‌اند و تعداد سرورهای فعال این سامانه از ۱۹ هزار به حدود ۱۰ هزار سرور کاهش یافته است.

مهاجمان از اوایل مردادماه با ارسال درخواست‌های HTTP، DNS و ICMP سرورهای آسیب‌پذیر را شناسایی کرده و سپس بدافزارهای خود را مستقر کردند.

مایکروسافت در توصیف فعالیت هکرها نوشت: «پس از نفوذ موفقیت‌آمیز، فعالیت‌های رصدشده شامل استقرار شل‌های وب JSP و شل‌های معکوس، افزایش سطح دسترسی، استفاده از ابزارهای دسترسی مداوم و اجرای کد در حافظه بوده است. هکرها به ایمیل‌ها دسترسی پیدا و داده‌های احراز هویت و صندوق‌های پستی را جمع‌آوری کردند و پس از ایجاد فایل‌های آرشیو، انتقال داده‌ها را انجام دادند. این عملیات شامل تحویل خودکار محتوای مخرب و دستکاری مستقیم سرورهای ایمیل بود.»

بررسی‌ها نشان می‌دهد حملات محدود به یک بخش اقتصادی یا موقعیت جغرافیایی خاص نبوده و سازمان‌های متعددی را در سراسر دنیا هدف قرار داده است. آسیب‌پذیری مذکور زمانی فعال می‌شود که بسته‌ی اختیاری zimbra-snmp روی سرور نصب بوده و اعلان‌های SNMP فعال باشند.