Американската компания SmarterTools официално потвърди, че е станала жертва на пробив, извършен от Warlock ransomware групата, след компрометиране на вътрешна пощенска система. Макар че компанията уверява, че клиентски данни и бизнес приложения не са били директно засегнати, инцидентът разкрива класически сценарий на корпоративен пробив – една забравена и неподдържана виртуална машина, превърнала се във входна точка за сериозна атака.
Как е започнала атаката: една VM извън полезрението на IT екипа
По данни на Дерек Къртис, главен търговски директор на SmarterTools, пробивът е станал на 29 януари, чрез единична SmarterMail виртуална машина, инсталирана от служител.
„Преди инцидента имахме около 30 сървъра и виртуални машини със SmarterMail в нашата мрежа“, обяснява Къртис.
„За съжаление, не бяхме наясно с една VM, създадена от служител, която не се обновяваше. В резултат пощенският сървър беше компрометиран и това доведе до пробива.“
Този детайл е ключов – не липса на защита, а липса на видимост. Случаят показва как „сенчести“ IT активи (shadow IT) продължават да бъдат едно от най-големите предизвикателства за организациите.
Какво е било компрометирано – и какво не
SmarterTools подчертава, че:
-
не са засегнати клиентски акаунти;
-
не е компрометирана продукционната инфраструктура.
Въпреки това, атакуващите са успели да компрометират:
-
12 Windows сървъра в офисната мрежа на компанията;
-
вторичен център за данни, използван за лабораторни тестове, контрол на качеството и хостинг.
Важно уточнение е, че Linux сървърите, които представляват по-голямата част от инфраструктурата на SmarterTools, не са били засегнати.
Странично придвижване и класически Windows техники
След първоначалния достъп, нападателите са извършили странично придвижване (lateral movement) през Active Directory, използвайки добре познати Windows инструменти и техники за устойчивост.
Атаката ясно следва познат модел:
-
Начален достъп през уязвима система;
-
Повишаване на привилегии;
-
Придвижване в мрежата;
-
Подготовка за ransomware фаза.
Ключовата уязвимост: CVE-2026-23760
Основният входен вектор е CVE-2026-23760 – уязвимост в SmarterMail версии преди Build 9518, която позволява:
-
заобикаляне на автентикацията;
-
нулиране на администраторски пароли;
-
получаване на пълен административен достъп.
По думите на анализаторите, това прави уязвимостта особено опасна, тъй като атаката изглежда като легитимна административна дейност, а не като класически експлойт.
Забавен удар: изчакване преди криптиране
Операторите на Warlock ransomware са изчакали около седмица след първоначалния пробив, преди да преминат към финалната фаза – криптиране на системите.
Тази тактика не е случайна:
-
позволява по-добро картографиране на мрежата;
-
улеснява разполагането на инструменти за контрол;
-
увеличава потенциалния щетен ефект.
SentinelOne спира криптирането
В конкретния случай обаче финалният ransomware payload не е успял да изпълни криптирането. SmarterTools съобщава, че продуктите на SentinelOne са засекли атаката, изолирали са засегнатите системи и са позволили бързо възстановяване от резервни копия.
Това вероятно е предотвратило значително по-сериозни щети.
Инструментариумът на атакуващите
По време на разследването са идентифицирани следните инструменти:
-
Velociraptor – легитимен DFIR инструмент, използван за наблюдение и контрол;
-
SimpleHelp – софтуер за отдалечен достъп;
-
уязвими версии на WinRAR;
-
стартови елементи и scheduled tasks за устойчивост.
Още през предходни години Cisco Talos предупреждава, че Velociraptor се злоупотребява от напреднали атакуващи.
Връзка с Kитай
През октомври 2025 г. компанията Halcyon свърза Warlock ransomware групата с китайскATP, известнo като Storm-2603.
Днес ReliaQuest потвърди тази връзка с умерена до висока степен на увереност.
Според техния анализ:
-
Storm-2603 комбинира CVE-2026-23760 с вградената функция „Volume Mount“ в SmarterMail;
-
това позволява пълен контрол над системата;
-
Velociraptor се използва за дългосрочно задържане на достъп и подготовка за ransomware фаза.
И още една уязвимост под прицел: CVE-2026-24423
ReliaQuest са наблюдавали и сондиране за CVE-2026-24423 – друга уязвимост в SmarterMail, която:
-
предоставя по-директен път към remote code execution;
-
е маркирана от CISA като активно експлоатирана.
Въпреки това, атакуващите са предпочели CVE-2026-23760, тъй като тя е:
-
по-тиха;
-
по-трудна за откриване;
-
по-добре маскирана като нормална администраторска активност.
Какво трябва да направят администраторите
SmarterTools препоръчва:
-
незабавно обновяване до SmarterMail Build 9511 или по-нова версия;
-
пълна инвентаризация на всички инсталации;
-
елиминиране на „забравени“ или нерегистрирани VM и сървъри.
Kласически пробив в модерна опаковка
Инцидентът със SmarterTools не е резултат от нулеводневна уязвимост или изключително сложна атака. Това е класически пример как един неподдържан актив може да компрометира цяла организация, дори при наличие на защитни решения.
В епохата на ransomware и държавно подкрепяни групи, видимостта, управлението на активи и навременното обновяване остават едни от най-силните защитни механизми.









