Ryska statskopplade hackare har använt en åtgärdad Zimbra-nollklickssårbarhet för att stjäla e-post, kontouppgifter och token för multifaktorautentisering från utvalda organisationer.

Den amerikanska myndigheten Cybersecurity and Infrastructure Security Agency (CISA) uppger att gruppen, känd som Laundry Bear eller Void Blizzard, kombinerar Zimbra-sårbarheten med nätfiskeattacker som utger sig för att vara legitima inloggningssidor för e-post.

Zimbra-nollklickssårbarhet stjäl data från brevlådor

Angriparna utnyttjar CVE-2025-66376, en cross-site scripting-sårbarhet (XSS) i Classic UI i Zimbra Collaboration Suite.

Ett särskilt utformat HTML-mejl kan automatiskt köra inbäddad JavaScript-kod när mottagaren visar meddelandet. Därmed kan angriparna samla in kontodata utan att offret behöver klicka på en länk eller besöka en nätfiskesida.

Enligt uppgifter utnyttjade Laundry Bear Zimbra-nollklickssårbarheten innan Zimbra släppte en säkerhetsuppdatering i november 2025. Gruppen fortsätter att rikta in sig på organisationer som ännu inte har installerat den tillgängliga uppdateringen.

CISA har även klassat sårbarheten som aktivt utnyttjad.

Angriparna samlar in e-post och MFA-token

CISA uppger att den skadliga koden kan samla in offrets e-post från de senaste 90 dagarna, e-postadress, lösenord, poster i den globala adresslistan (Global Address List) samt token för tvåfaktorsautentisering.

Angriparna skapar dessutom en ny applikationskod för Zimbra och skickar tillbaka den till sin egen infrastruktur. Dessa koder används av äldre e-postklienter, exempelvis IMAP och ActiveSync, som inte stöder tidsbaserad engångslösenordsautentisering.

Genom att skapa en applikationskod kan gruppen behålla åtkomst till kontot samtidigt som den kringgår skyddet från multifaktorautentisering.

Kampanjen skickar mindre mängder stulen data via DNS A-record-förfrågningar. Större datamängder, inklusive arkiverade brevlådor, överförs via HTTPS till angriparkontrollerade servrar som kör gruppens Flowerbed-insamlingramverk.

Nätfiskesidor efterliknar Zimbras inloggningsportal

Parallellt med sårbarheten använder Laundry Bear nätfiskepaket av typen adversary-in-the-middle (AiTM) som kopierar legitima Zimbra-inloggningssidor. Syftet är att stjäla användarnas inloggningsuppgifter och sessionscookies.

CISA har identifierat flera domäner som använts för att imitera Zimbra-relaterad infrastruktur, däribland mailnalysis.com, emailanalytics.com.ua, zimbrastat.com, zimbra-metadata.com, istc-cloud.com och zmailanalytics.com.

Myndigheten rekommenderar Zimbra-administratörer att installera de senaste säkerhetsuppdateringarna, granska publicerade indikatorer på intrång och undersöka anslutningar till de identifierade domänerna och IP-adresserna.

Organisationer bör även övervaka ovanlig autentiseringsaktivitet, granska konton för obehörig åtkomst till brevlådor och återkalla misstänkta applikationskoder, särskilt sådana märkta ”ZimbraWeb”. CISA rekommenderar dessutom nätfiskeresistent multifaktorautentisering där det är möjligt.

Laundry Bear riktar in sig på Nato-länder och Ukraina

Nederländska underrättelsemyndigheter kopplade offentligt Laundry Bear till rysk cyberespionage i maj 2025. Gruppen förbands då med intrånget mot den nederländska nationella polisen 2024, där personuppgifter om polisanställda exponerades.

Microsoft spårar samma hotaktör under namnet Void Blizzard. Sedan åtminstone 2024 har gruppen fokuserat på underrättelseinhämtning mot organisationer som ligger i linje med ryska strategiska intressen, särskilt i Nato-medlemsländer och Ukraina.

Måltavlorna har omfattat organisationer inom försvarsindustrin, myndigheter, utbildningssektorn, energisektorn, brottsbekämpande myndigheter, medier, teknikbranschen och ideella organisationer.


0 svar till ”Zimbra-nollklickssårbarhet användes i ryska e-poststöldsattacker”