Russisktilknyttede hackere har brukt en patchet Zimbra-nullklikk-sårbarhet til å stjele e-post, kontoinformasjon og multifaktorautentiseringstokener fra utvalgte organisasjoner.

Det amerikanske Cybersecurity and Infrastructure Security Agency (CISA) opplyser at gruppen, kjent som Laundry Bear eller Void Blizzard, kombinerer Zimbra-sårbarheten med phishing-angrep som etterligner legitime innloggingsportaler for e-post.

Zimbra-nullklikk-sårbarhet stjeler postkassedata

Angriperne utnytter CVE-2025-66376, en cross-site scripting-sårbarhet (XSS) i Classic UI i Zimbra Collaboration Suite.

En spesialutformet HTML-e-post kan automatisk kjøre innebygd JavaScript når mottakeren åpner meldingen. Dermed kan angriperne samle inn kontodata uten at offeret trenger å klikke på en lenke eller besøke et phishing-nettsted.

Laundry Bear skal ha utnyttet Zimbra-nullklikk-sårbarheten før Zimbra publiserte en sikkerhetsoppdatering i november 2025. Gruppen fortsetter å rette angrep mot organisasjoner som ennå ikke har installert den tilgjengelige oppdateringen.

CISA har også oppført sårbarheten som aktivt utnyttet.

Angriperne samler inn e-post og MFA-tokener

CISA opplyser at den ondsinnede koden kan samle inn offerets e-poster fra de siste 90 dagene, e-postadresse, passord, oppføringer i Global Address List og tokener for tofaktorautentisering.

Angriperne oppretter også en ny applikasjonspasskode for Zimbra og sender den tilbake til sin egen infrastruktur. Disse passkodene brukes av eldre e-postklienter, som IMAP og ActiveSync, som ikke benytter tidsbaserte engangspassord.

Ved å opprette en applikasjonspasskode kan gruppen beholde tilgangen til kontoen samtidig som den omgår beskyttelsen fra multifaktorautentisering.

Kampanjen sender mindre mengder stjålne data via DNS A-record-forespørsler. Større datamengder, inkludert arkiverte postkasser, sendes over HTTPS til angriperkontrollerte servere som kjører gruppens Flowerbed-innsamlingsrammeverk.

Phishing-nettsteder etterligner Zimbra-innloggingsportaler

Samtidig med utnyttelsen bruker Laundry Bear phishing-sett av typen adversary-in-the-middle (AiTM) som kopierer legitime Zimbra-innloggingssider. Målet er å stjele brukernes innloggingsinformasjon og sesjonsinformasjonskapsler.

CISA har identifisert flere domener som har blitt brukt til å etterligne Zimbra-relatert infrastruktur, blant annet mailnalysis.com, emailanalytics.com.ua, zimbrastat.com, zimbra-metadata.com, istc-cloud.com og zmailanalytics.com.

Myndigheten anbefaler Zimbra-administratorer å installere de nyeste sikkerhetsoppdateringene, gjennomgå publiserte kompromitteringsindikatorer og undersøke forbindelser til de identifiserte domenene og IP-adressene.

Organisasjoner bør også overvåke uvanlig autentiseringsaktivitet, gjennomgå kontoer for uautorisert tilgang til postkasser og tilbakekalle mistenkelige applikasjonspasskoder, særlig de som er merket «ZimbraWeb». CISA anbefaler i tillegg phishing-resistent multifaktorautentisering der dette er tilgjengelig.

Laundry Bear retter seg mot NATO-land og Ukraina

Nederlandske etterretningsmyndigheter knyttet offentlig Laundry Bear til russisk cyberetterretning i mai 2025. Gruppen ble koblet til kompromitteringen av det nederlandske politiet i 2024, der personopplysninger om politiansatte ble eksponert.

Microsoft sporer den samme trusselaktøren under navnet Void Blizzard. Siden minst 2024 har gruppen fokusert på etterretningsinnhenting mot organisasjoner som er i tråd med russiske strategiske interesser, særlig i NATO-medlemsland og Ukraina.

Målene har omfattet organisasjoner innen forsvarsindustrien, myndigheter, utdanning, energi, politi og rettshåndhevelse, medier, teknologi og frivillige organisasjoner.


0 responses to “Zimbra nullklikk-sårbarhet brukt i russiske e-posttyveriangrep”