Sikkerhetsteam forventer ofte en kort respitt etter at en sårbarhet offentliggjøres. Den antakelsen gjelder ikke lenger. En rask SmarterMail-eksploit-kampanje viste hvordan angripere gjør nye svakheter om til aktive angrep bare dager etter publisering.

Forskere oppdaget at cyberkriminelle åpent delte fungerende exploit-kode og stjålne tilgangsdata gjennom Telegram-kanaler, slik at andre kunne kompromittere servere nesten umiddelbart.

Sårbarhetene bak angrepene

To kritiske feil drev aktiviteten:

CVE-2026-24423 – fjernkjøring av kode uten autentisering
CVE-2026-23760 – autentiseringsomgåelse som muliggjør kontoovertakelse

Sammen ga de angripere full kontroll over berørte e-postservere. Svakhetene krevde ingen brukerinteraksjon og ga administratorrettigheter etter utnyttelse.

Etterforskere observerte også at angripere analyserte sikkerhetsoppdateringer for raskt å bygge fungerende exploits.

Telegrams rolle i å akselerere angrep

Trusselaktører publiserte proof-of-concept-verktøy, angrepsinstruksjoner og til og med innsamlede legitimasjoner i kriminelle Telegram-grupper. Dermed kunne mindre erfarne angripere starte innbrudd uten å utvikle egne verktøy.

Arbeidsflyten går nå raskt:

Offentliggjøring av sårbarhet
Exploit deles offentlig
Automatisert skanning starter
Ransomware distribueres

Hele prosessen kan skje i løpet av dager i stedet for uker.

Faktisk kompromittering

Sikkerhetsforskere bekreftet aktiv utnyttelse i virkelige miljøer. I ett tilfelle brøt angripere seg inn i SmarterTools’ eget nettverk via en eksponert SmarterMail-server og beveget seg videre i interne Windows-systemer.

Noe av aktiviteten er knyttet til ransomware-operasjoner, noe som viser at angripere søker umiddelbar økonomisk gevinst fremfor langvarig tilstedeværelse.

Hvorfor e-postservere er attraktive mål

E-postinfrastruktur styrer autentisering i organisasjoner. En kompromittert server muliggjør ofte passordtilbakestilling, identitetsetterligning og intern phishing.

Forskere identifiserte mer enn tusen internett-eksponerte servere som fortsatt var sårbare i den tidlige fasen av angrepene.

Sikkerhetsmessige konsekvenser

Hendelsen viser at tidslinjen etter offentliggjøringer har endret seg. Angripere overvåker varsler i sanntid og utnytter feil før mange organisasjoner rekker å oppdatere.

Forsinkede patcher skaper nå umiddelbar eksponering i stedet for teoretisk risiko.

Konklusjon

Distribusjon av cyberkriminelle verktøy ligner stadig mer deling på sosiale medier. SmarterMail-eksploit-kampanjen viser hvor raskt angripere samarbeider når en svakhet blir offentlig.

Organisasjoner kan ikke lenger stole på langsomme trusselsykluser. Når kritiske sårbarheter oppstår, avgjør reaksjonshastigheten om hendelsen forblir en advarsel eller blir et innbrudd.


0 responses to “SmarterMail-eksploit-bevæpning sprer seg via Telegram”