Russisktilknyttede hackere har udnyttet en patchet Zimbra zero-click-sårbarhed til at stjæle e-mails, kontooplysninger og multifaktorautentificeringstokens fra udvalgte organisationer.

Det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) oplyser, at gruppen, kendt som Laundry Bear eller Void Blizzard, kombinerer Zimbra-sårbarheden med phishing-angreb, der efterligner legitime e-mail-loginportaler.

Zimbra zero-click-sårbarhed stjæler postkassedata

Angriberne udnytter CVE-2025-66376, en cross-site scripting-sårbarhed (XSS) i Classic UI i Zimbra Collaboration Suite.

En særligt udformet HTML-e-mail kan automatisk afvikle indlejret JavaScript, når modtageren åbner beskeden. Dermed kan angriberne indsamle kontodata, uden at offeret behøver at klikke på et link eller besøge et phishing-websted.

Laundry Bear udnyttede angiveligt Zimbra zero-click-sårbarheden, før Zimbra udgav en sikkerhedsopdatering i november 2025. Gruppen fortsætter med at angribe organisationer, som endnu ikke har installeret den tilgængelige opdatering.

CISA har desuden klassificeret sårbarheden som aktivt udnyttet.

Angriberne indsamler e-mails og MFA-tokens

CISA oplyser, at den ondsindede kode kan indsamle offerets e-mails fra de seneste 90 dage, e-mailadresse, adgangskode, poster i Global Address List samt tokens til tofaktorgodkendelse.

Angriberne opretter også en ny Zimbra-applikationsadgangskode og sender den tilbage til deres egen infrastruktur. Disse adgangskoder understøtter ældre e-mailklienter som IMAP og ActiveSync, der ikke anvender tidsbaserede engangskoder.

Ved at oprette en applikationsadgangskode kan gruppen bevare adgangen til kontoen, samtidig med at den omgår beskyttelsen fra multifaktorgodkendelse.

Kampagnen sender mindre mængder stjålne data via DNS A-record-forespørgsler. Større datamængder, herunder postkassearkiver, overføres via HTTPS til angriberkontrollerede servere, der kører gruppens Flowerbed-indsamlingsrammeværk.

Phishing-sider efterligner Zimbras loginportaler

Sideløbende med udnyttelsen anvender Laundry Bear phishing-værktøjer af typen adversary-in-the-middle (AiTM), som kopierer legitime Zimbra-loginportaler. Formålet er at stjæle brugernes loginoplysninger og sessionscookies.

CISA har identificeret flere domæner, der er blevet brugt til at efterligne Zimbra-relateret infrastruktur, herunder mailnalysis.com, emailanalytics.com.ua, zimbrastat.com, zimbra-metadata.com, istc-cloud.com og zmailanalytics.com.

Myndigheden anbefaler, at Zimbra-administratorer installerer de nyeste sikkerhedsopdateringer, gennemgår offentliggjorte kompromitteringsindikatorer og undersøger forbindelser til de identificerede domæner og IP-adresser.

Organisationer bør også overvåge usædvanlig autentificeringsaktivitet, gennemgå konti for uautoriseret adgang til postkasser og tilbagekalde mistænkelige applikationsadgangskoder, særligt dem mærket “ZimbraWeb”. CISA anbefaler desuden phishing-resistent multifaktorgodkendelse, hvor det er muligt.

Laundry Bear retter angreb mod NATO-lande og Ukraine

De hollandske efterretningstjenester tilskrev offentligt Laundry Bear russisk cyberespionage i maj 2025. Gruppen blev sat i forbindelse med kompromitteringen af det hollandske nationale politi i 2024, hvor personoplysninger om politimedarbejdere blev eksponeret.

Microsoft sporer den samme trusselsaktør under navnet Void Blizzard. Siden mindst 2024 har gruppen fokuseret på efterretningsindsamling mod organisationer, der stemmer overens med russiske strategiske interesser, særligt i NATO-medlemslande og Ukraine.

Målene har omfattet organisationer inden for forsvarsindustrien, myndigheder, uddannelse, energi, retshåndhævelse, medier, teknologi og den ikke-statslige sektor.


0 svar til “Zimbra zero-click-sårbarhed brugt i russiske e-mailtyveriangreb”