Un grupo de espionaje ruso aprovechó Zimbra Zero-Day para robar correo y códigos 2FA – CYBERDEFENSA.MX

Un grupo de espionaje apoyado por el estado ruso pasó meses leyendo buzones de correo occidentales a través de una falla entonces desconocida en el cliente de correo web de Zimbra.

La carga útil va después de los últimos 90 días de correo electrónico, todo el directorio de correo electrónico de la organización, la contraseña guardada en el navegador y los códigos guardados para la recuperación de dos factores. Abrir el mensaje fue suficiente para iniciarlo.

La NSACISA y agencias asociadas publicaron un asesoramiento conjunto sobre la campaña del jueves, junto con la investigación de Unit 42 y Proofpoint de Palo Alto Networks.

El aviso llama a la técnica «un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso» en un cliente vulnerable. Dice que los actores han estado atacando y comprometiendo a organizaciones comerciales y gubernamentales occidentales a través de Zimbra desde al menos julio de 2025.

el defecto, CVE-2025-66376es una vulnerabilidad de secuencias de comandos entre sitios almacenada en la interfaz de usuario clásica de Zimbra. Un correo electrónico HTML diseñado abusa de CSS @import manejo para ejecutar JavaScript dentro de una sesión de correo web autenticada, por lo que la carga útil hereda el acceso del usuario al buzón.

Los dos registros CVSS no están de acuerdo sobre si ver el mensaje cuenta como interacción del usuario: NVD obtiene una puntuación de 6,1 y dice que sí; MITRE le da un 7,2 y dice que no. La Unidad 42 lo llama clic cero. Los tres describen el mismo comportamiento: el mensaje se ejecuta cuando se procesa y no tiene que suceder nada más.

Ciberseguridad

Afecta a Zimbra Collaboration 10.0 antes 10.0.18 y 10.1 antes 10.1.13. Zimbra lo arregló el 6 de noviembre de 2025 y CISA lo agregó al catálogo de vulnerabilidades explotadas conocidas el 18 de marzo de 2026. Punto de pruebaque rastrea al actor como TA488, dijo que el grupo explotó el error como una vulnerabilidad desconocida durante al menos cinco meses durante 2025, antes de que existiera esa solución.

El parche cierra el agujero, no la cuenta. Una actualización no revoca las credenciales que la carga útil ya utilizó.

Proofpoint dijo que los mensajes salieron de cuentas de Proton Mail controladas por el adversario y de direcciones previamente comprometidas, utilizando señuelos genéricos. Unidad 42que rastrea la actividad como CL-STA-1114, dijo que a menudo estaban disfrazados de un resumen de noticias actuales. El exploit se encuentra en el cuerpo HTML.

Se esconde un svg onload etiqueta dentro de un display:none div, luego separa la etiqueta con fake @import directivas y comentarios HTML, una técnica que Proofpoint llama división de etiquetas. El desinfectante de Zimbra no reconoce los fragmentos como marcado ejecutable. Se desnuda el @import secuencias, y los personajes que quedan atrás se unen en que ejecuta el navegador.

Proofpoint rastrea la carga útil de JavaScript como ZimReaper. Roba el token CSRF y la contraseña autocompletada del navegador, extrae códigos reutilizables 2FA y detalles de la versión de Zimbra a través de las propias API de la plataforma y los filtra a través de consultas DNS a la infraestructura del actor. Luego aplica fuerza bruta a la Lista global de direcciones, consultando cada combinación de dos caracteres hasta que aparece la lista completa, y publica 90 días del correo de la víctima en el C2 como un archivo TGZ.

La unidad 42 contó al menos nueve direcciones IP C2 y nueve dominios, cada servidor vive un promedio de 35,4 días. No nombró a ninguna organización afectada y no dio ningún recuento de víctimas. Su lista de sectores y regiones describe quién fue el objetivo. No dice quién fue comprometido. Esa lista incluye organizaciones gubernamentales, de defensa, de transporte y financieras en los estados miembros de la OTAN, Ucrania, la Comunidad de Estados Independientes y África. Proofpoint también incluye a las organizaciones estadounidenses: entidades gubernamentales, científicas y de base industrial de defensa, incluidas las instalaciones nucleares.

La carga útil genera una contraseña específica de la aplicación llamada ZimbraWeb a través de CreateAppSpecificPasswordRequestque puede otorgar acceso IMAP, POP3 o SMTP sin autenticación de dos factores. Proofpoint dijo que TA488 envió más correos electrónicos de explotación desde servidores de correo comprometidos y no pudo decir si las contraseñas de la aplicación u otras credenciales robadas fueron las que lo hicieron regresar.

En el caso de enero Seqrita analizadaen una agencia estatal de hidrología de Ucrania, la carga útil también cambió zimbraPrefImapEnabled a VERDADERO. «Las contraseñas específicas de aplicaciones sobreviven a los restablecimientos de contraseñas», escribieron los investigadores.

Parchea, luego revisa las cuentas.

Zimbra 10.0 llegado al final de la vida el 31 de diciembre de 2025, lo que hace 10.0.18 un piso de emergencia en lugar de un destino. La versión más reciente 10.1 es 10.1.20disponible el 20 de julio, que corrige cuatro fallas XSS más almacenadas en Classic Web Client.

Actualice las implementaciones 10.1 al menos 10.1.13y migrar las implementaciones 10.0 a una versión 10.1 compatible. Entonces trabaja las cuentas. Cualquier buzón que haya abierto o obtenido una vista previa de un mensaje coincidente en una sesión vulnerable de la IU clásica debe tratarse como potencialmente comprometido: restablecer la contraseña, invalidar las sesiones activas y regenerar códigos reutilizables 2FA.

Los mensajes que llegaron pero que nunca se abrieron deben extraerse y verificarse su HTML en busca de fragmentos. @import patrón, que coincide con la regla YARA publicada por Proofpoint. La actualización no realiza ninguna de las comprobaciones siguientes.

Provienen de la guía de Proofpoint y Seqrite:

  • Revisar /opt/zimbra/log/audit.log para llamadas a CreateAppSpecificPassword y eliminar cualquier credencial denominada ZimbraWeb
  • encontrar cuentas con zimbraPrefImapEnabled configurado en TRUE que no tiene necesidad comercial de IMAP
  • Alerta sobre llamadas SOAP a GetScratchCodesRequestque debería estar casi ausente en uso normal
  • Filtrar DNS para el dominios C2 publicados y alerta sobre las largas búsquedas aleatorias de subdominios que utiliza la carga útil para filtrar

¿Sigues corriendo?

La duración de la campaña depende de la telemetría que leas. La Unidad 42 dijo que los actores de amenazas continúan apuntando activamente a instancias ZCS sin parches utilizando la falla, sin decir si este grupo se encuentra entre ellos.

Ciberseguridad

El aviso advierte sobre la actividad en curso y evalúa que el grupo muy probablemente continuará persiguiendo a Zimbra y otros sistemas de correo electrónico occidentales, incluso si esta campaña termina a medida que las organizaciones se parchean. Proofpoint dijo que «no ha observado ninguna actividad desde TA488 desde febrero de 2026» y vinculó el silencio a la divulgación de Seqrite y al actor que derribó su propia infraestructura. La telemetría de ninguno de los proveedores lo resuelve.

Hacker News comparó las dos listas de indicadores y encontró los mismos nueve dominios en ambos, lo que coloca al CL-STA-1114 de la Unidad 42 y al TA488 de Proofpoint en la misma infraestructura. Las fechas vistas por primera vez por Proofpoint van desde julio de 2025 hasta febrero de 2026.

El aviso enumera LAUNDRY BEAR, Void Blizzard, CL-STA-1114 y TA488 como nombres de uso comunitario para estos actores, al tiempo que advierte que el mapeo puede no ser uno a uno. Proofpoint dijo que no podía vincular TA488 con Void Blizzard desde su propia telemetría y que los socios del gobierno de EE. UU. confirmaron la asociación. Seqrite atribuyó su caso de enero a APT28 con confianza media, mientras que Inteligencia holandesaque nombró LAUNDRY BEAR, lo trata a él y a APT28 como actores separados.

Para los defensores, el argumento sobre el nombre cambia poco. La aplicación de parches impide que se ejecute el siguiente correo electrónico diseñado. No revoca lo que dejó el último, por eso la revisión de la cuenta importa tanto como el número de versión.

Grupo de espionaje ruso utiliza el novedoso exploit Zimbra para robar datos confidenciales de países occidentales

Un grupo de amenazas patrocinado por el estado ruso ha estado robando datos confidenciales de gobiernos y organizaciones comerciales desde julio de 2025 a través de un novedoso exploit en un popular software empresarial basado en Linux, advirtieron en un comunicado las autoridades estadounidenses y los funcionarios cibernéticos de más de una docena de otros países. asesoramiento conjunto sobre ciberseguridad Jueves.

La campaña de espionaje más reciente de Laundry Bear implica la explotación de una vulnerabilidad de día cero en Zimbra Collaboration Suite que no fue parcheada hasta noviembre de 2025, cinco meses después de que los ataques estuvieran en marcha, dijeron los funcionarios.

El exploit solo requiere una vista (sin clics) y permite a los atacantes robar el correo electrónico de los 90 días anteriores, la contraseña de la cuenta, el historial de búsqueda, el directorio de correo electrónico de la organización víctima, tokens de autenticación de dos factores y otras contraseñas recién creadas.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso», escribieron los funcionarios en el aviso.

“Además, los ataques extensivos a Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de ciberamenazas rusos a apuntar primero a los usuarios ucranianos, como objetivo prioritario y como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio”.

El grupo de espionaje patrocinado por el estado, también conocido como Void Blizzard, ha comprometido a gobiernos y organizaciones en los sectores de defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología.

La campaña de un año de duración de Laundry Bear que implica la explotación de CVE-2025-66376 muestra más capacidades técnicas, incluida una carga útil de JavaScript personalizada que entrega a víctimas específicas a través de correos electrónicos de phishing. El grupo de amenazas probablemente también podría adaptar la novedosa capacidad de extracción y agregación de datos, denominada “colmena”, para explotar otras vulnerabilidades, advirtieron los funcionarios.

La calificación de gravedad media del defecto, 6,1, subraya el desafío que enfrentan regularmente los defensores al priorizar los programas de parches basándose únicamente en la medida de la gravedad.

El grupo respaldado por el estado ruso, que ha estado activo desde al menos 2024, todavía está explotando activamente las instancias de Zimbra Collaboration Suite que aún no están parcheadas, dijeron los funcionarios.

Las autoridades compartieron el jueves indicadores de compromiso y medidas de mitigación e instaron a las organizaciones a actualizar su software vulnerable.

«La victimología dirigida de esta campaña y las capacidades de explotación limitadas probablemente indican que este grupo identifica y ataca manualmente a las organizaciones víctimas» al identificar organizaciones con infraestructura de cara al público, escribieron los funcionarios en el aviso.

Una vez que se identifica un objetivo, Laundry Bear probablemente también recopile direcciones de correo electrónico para que los usuarios apunten con el exploit a través de correos electrónicos de phishing. Los funcionarios no identificaron víctimas específicas ni describieron el volumen de organizaciones ya comprometidas.

El aviso conjunto de ciberseguridad fue emitido por Estados Unidos, Australia, Canadá, Nueva Zelanda, Reino Unido, República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Países Bajos, Polonia, España y Suecia.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Zimbra parchea la inyección crítica de comandos SNMP y cuatro vulnerabilidades XSS – CYBERDEFENSA.MX

Zimbra tiene correcciones implementadas para abordar múltiples problemas críticos de seguridad, incluida una falla de inyección de comandos en el componente de monitoreo del Protocolo simple de administración de red (SNMP).

Se han solucionado hasta nueve vulnerabilidades de seguridad Zimbra 10.1.20. Encabezando la lista se encuentra una vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.

También se han solucionado cuatro fallos de secuencias de comandos entre sitios (XSS) en el cliente web clásico:

  • Una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenadas que podría permitir que nombres de archivos adjuntos maliciosos ejecuten secuencias de comandos en condiciones específicas.
  • Una vulnerabilidad XSS donde los campos manipulados podrían ejecutar un script malicioso en condiciones específicas.
  • Una vulnerabilidad XSS donde un campo diseñado podría ejecutar un script malicioso cuando se procesa.
  • Una vulnerabilidad XSS donde los archivos adjuntos diseñados podrían ejecutar un script malicioso cuando se procesan.

Por otra parte, se han publicado correcciones para una omisión de restricción de reenvío de correo (CVE-2026-50055) que podría permitir a los usuarios autenticados filtrar correo electrónico a pesar de que las restricciones de reenvío de correo estén habilitadas. Al investigador de seguridad de Rapid7, Jonah Burgess, se le atribuye el mérito de descubrir e informar la falla.

Ciberseguridad

La compañía no compartió ningún detalle adicional y afirmó que «de acuerdo con las mejores prácticas de la industria, la divulgación de información está limitada para corregir vulnerabilidades de seguridad».

El lanzamiento llega poco más de una semana después de que Zimbra parcheara una falla crítica XSS almacenada en el Cliente Web Clásico que podría resultar en la ejecución de código arbitrario.

Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los errores XSS en el software de correo electrónico han sido explotados repetidamente por malos actores en el pasado, lo que hace crucial que los clientes apliquen las actualizaciones para mantener el entorno seguro.

Una falla crítica de Zimbra podría permitir que los correos electrónicos elaborados ejecuten código malicioso en las sesiones de los usuarios

Zimbra insta a los clientes a aplicar actualizaciones para abordar una vulnerabilidad de seguridad crítica que afecta al cliente web clásico y que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad ha sido descrito como un caso de secuencias de comandos entre sitios (XSS) almacenadas que podrían permitir que correos electrónicos especialmente diseñados ejecuten secuencias de comandos maliciosas en la sesión de un usuario. Todavía no se le ha asignado un identificador CVE.

«La actualización soluciona un problema de seguridad en el cliente web clásico donde un correo electrónico especialmente diseñado podría ejecutar código malicioso cuando se abre el correo electrónico», Zimbra dicho. «Si se explota, podría permitir el acceso a la información del buzón, a los datos de la sesión o a la configuración de la cuenta».

Las vulnerabilidades XSS ocurren cuando una aplicación incluye datos que no son de confianza en una página web sin la validación o el escape adecuados. Esto permite a los atacantes inyectar y ejecutar JavaScript malicioso en los navegadores de las víctimas, lo que puede provocar secuestro de sesión, robo de credenciales y compromiso de la cuenta.

Ciberseguridad

XSS almacenado, o XSS persistente, es un tipo de falla XSS en la que el script inyectado se almacena permanentemente en los servidores de destino en una base de datos en forma de un comentario aparentemente inofensivo o una publicación en un foro, lo que hace que cualquier visitante del sitio se vea comprometido tan pronto como la página que contiene JavaScript se carga en su navegador web.

Aunque Zimbra no menciona la vulnerabilidad que se está explotando en la naturaleza, las fallas XSS en Zimbra han sido un imán de ataques durante años, y los malos actores intentaron convertir tales vulnerabilidades en armas desde diciembre de 2021.

En octubre pasado, se alegaba que una falla XSS almacenada en el cliente web clásico (CVE-2025-27915, puntuación CVSS: 5.4) había sido explotada como día cero en ataques dirigidos al ejército brasileño, aunque Zimbra le dijo a The Hacker News en ese momento que no encontró evidencia que lo respaldara.

Otras fallas XSS que han sido explotadas por actores de amenazas incluyen CVE-2023-37580 y CVE-2024-27443. Dado su alto potencial de abuso, se recomienda a los usuarios actualizar a Zimbra Collaboration Suite versión 10.1.19 para una protección óptima.

CISA advierte sobre Zimbra y vulnerabilidades de SharePoint; Cisco Zero-Day afectado por ataques de ransomware – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha instado a las agencias gubernamentales a aplicar parches para dos fallas de seguridad que afectan Suite de colaboración Synacor Zimbra (ZCS) y Microsoft Office SharePointafirmando que han sido explotados activamente en la naturaleza.

Las vulnerabilidades en cuestión son las siguientes:

  • CVE-2025-66376 (Puntuación CVSS: 7,2): una vulnerabilidad de secuencias de comandos entre sitios almacenadas en la interfaz de usuario clásica de ZCS, donde los atacantes podrían abusar de las directivas @import de hojas de estilo en cascada (CSS) en un mensaje de correo electrónico HTML. (Corregido en las versiones 10.0.18 y 10.1.13 en noviembre 2025)
  • CVE-2026-20963 (Puntuación CVSS: 8,8): una vulnerabilidad de deserialización de datos no confiables en Microsoft Office SharePoint que permite a un atacante no autorizado ejecutar código a través de una red. (Fijado en enero 2026)
Ciberseguridad

Actualmente no hay informes públicos que hagan referencia a la explotación de las fallas antes mencionadas, quién puede estar aprovechándolas y la escala de dichos esfuerzos. A la luz de la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen parches para CVE-2025-66376 antes del 1 de abril de 2026 y para CVE-2026-20963 antes del 23 de marzo de 2026.

La divulgación se produce cuando Amazon reveló que los actores de amenazas asociados con el ransomware Interlock han explotado una falla de seguridad de máxima gravedad que afecta el software de administración de firewall de Cisco (CVE-2026-20131, puntuación CVSS: 10.0) desde el 26 de enero de 2026, más de un mes antes de que se divulgara públicamente.

«Históricamente, Interlock se ha dirigido a sectores específicos donde la interrupción operativa crea la máxima presión para el pago», dijo Amazon. Estos sectores incluyen educación, ingeniería, arquitectura, construcción, manufactura, industria, atención médica y entidades gubernamentales.

El ataque destaca una vez más un patrón persistente de actores de amenazas que apuntan a dispositivos de red perimetrales de diferentes proveedores, incluidos Cisco, Fortinet, Ivanti y otros, para obtener acceso inicial a las redes de destino. El hecho de que CVE-2026-20131 se haya convertido en un arma de día cero muestra que los atacantes están invirtiendo tiempo y recursos para encontrar fallas previamente desconocidas que podrían otorgarles un acceso elevado.