
Un grupo de espionaje patrocinado por el estado ruso aprovechó una falla entonces desconocida en el cliente de correo web de Zimbra para leer buzones de correo occidentales durante varios meses.
La carga útil se envía después de los últimos 90 días de correos electrónicos, el directorio de correo electrónico de toda la organización, las contraseñas guardadas en el navegador y los códigos guardados para la recuperación de dos factores. Todo lo que tenía que hacer era abrir Mensajes para comenzar.
La NSA, CISA y agencias asociadas publicaron un aviso conjunto sobre la campaña el jueves, junto con una investigación de la Unidad 42 de Palo Alto Networks y Proofpoint.
El aviso llama a esta técnica un «exploit basado en visualización que simplemente requiere que un usuario vea un correo electrónico malicioso» en un cliente vulnerable. Dijo que los atacantes han estado atacando y comprometiendo a gobiernos y organizaciones comerciales occidentales a través de Zimbra desde al menos julio de 2025.
Esta falla, CVE-2025-66376, es una vulnerabilidad de secuencias de comandos entre sitios almacenada en la interfaz de usuario clásica de Zimbra. Un correo electrónico HTML diseñado explota el procesamiento CSS @import para ejecutar JavaScript dentro de una sesión de correo web autenticada, de modo que la carga útil hereda el acceso del usuario al buzón.
Los dos registros CVSS no están de acuerdo sobre si ver un mensaje cuenta como una interacción del usuario. NVD le otorga una puntuación de 6,1 y dice que cuenta. La puntuación de MITRE es 7,2, pero dicen lo contrario. La Unidad 42 llama a esto clic cero. Los tres describen el mismo comportamiento. El mensaje se ejecuta en el momento del procesamiento y no es necesario que suceda nada más.
Esto afecta a Zimbra Collaboration 10.0 anterior a 10.0.18 y 10.1 anterior a 10.1.13. Zimbra solucionó el error el 6 de noviembre de 2025 y CISA lo agregó a su catálogo de vulnerabilidades explotadas conocidas el 18 de marzo de 2026. Proofpoint, que rastrea al atacante como TA488, dijo que el grupo explotó el error como una vulnerabilidad desconocida durante al menos cinco meses en 2025 antes de que existiera una solución.
Los parches cierran agujeros, no cuentas. La actualización no revoca las credenciales ya obtenidas por la carga útil.
Proofpoint dijo que los mensajes se enviaron utilizando señuelos comunes desde cuentas de Proton Mail controladas por los atacantes o desde direcciones previamente comprometidas. La Unidad 42, que rastrea la actividad como CL-STA-1114, dijo que a menudo están disfrazados de resúmenes de noticias actuales. Este exploit existe en el cuerpo HTML.
Esto oculta la etiqueta onload svg dentro de display:none div y divide la etiqueta con una directiva @import falsa y un comentario HTML. Esta es una técnica que Proofpoint llama división de etiquetas. El desinfectante de Zimbra no reconoce fragmentos como marcado ejecutable. La secuencia @import se elimina y los caracteres restantes se combinan en lo que ejecuta el navegador.

Proofpoint rastrea las cargas útiles de JavaScript como ZimReaper. Roba tokens CSRF y contraseñas de autocompletar del navegador, obtiene códigos reutilizables 2FA y detalles de la versión de Zimbra a través de API específicas de la plataforma y los filtra a la infraestructura del actor a través de consultas DNS. Luego aplica fuerza bruta a la lista global de direcciones, consulta todas las combinaciones de dos letras hasta que se devuelve la lista completa y publica 90 días de los correos electrónicos de la víctima como un archivo TGZ en C2.
La unidad 42 cuenta con al menos 9 direcciones IP C2 y 9 dominios, y cada servidor dura un promedio de 35,4 días. No se nombraron las organizaciones afectadas ni se reveló el número de víctimas. La lista de sectores y regiones describe quién fue el objetivo. No está claro quién se vio comprometido. La lista cubre los estados miembros de la OTAN, Ucrania, la Comunidad de Estados Independientes, los gobiernos africanos, las instituciones financieras, de defensa y de transporte. Proofpoint también apunta a organizaciones estadounidenses como organizaciones gubernamentales, científicas y de base industrial de defensa, incluidas las instalaciones nucleares.
La carga útil crea una contraseña específica para la aplicación llamada ZimbraWeb a través de CreateAppSpecificPasswordRequest. Esto permite el acceso IMAP, POP3 o SMTP sin autenticación de dos factores. Proofpoint dijo que TA488 continuó enviando más correos electrónicos de explotación desde el servidor de correo electrónico comprometido, pero dijo que no sabía si las contraseñas de las aplicaciones u otras credenciales robadas fueron la causa de la reintrusión.
En el caso de enero de la Agencia Hidrológica Estatal de Ucrania analizado por Seqrite, la carga útil cambió zimbraPrefImapEnabled a TRUE. «Las contraseñas específicas de aplicaciones sobreviven a los restablecimientos de contraseñas», escribieron los investigadores.
Verifica tu cuenta después de aplicar el parche
Zimbra 10.0 llegó al final del soporte el 31 de diciembre de 2025, lo que convierte a 10.0.18 en un piso de emergencia en lugar de un destino. La última versión 10.1 es la 10.1.20, lanzada el 20 de julio, que corrige cuatro fallas XSS más en el cliente web clásico.
Actualice su implementación 10.1 al menos a 10.1.13 y mueva su implementación 10.0 a una versión 10.1 compatible. A continuación, maneje la contabilidad. Los buzones de correo que abren o obtienen una vista previa de mensajes coincidentes en una sesión vulnerable de la IU clásica deben tratarse como potencialmente comprometidos. Restablezca su contraseña, desactive las sesiones activas y regenere su código reutilizable 2FA.
Los mensajes que llegan pero no se abren se extraen y se comprueba su HTML en busca de patrones @import fragmentados. Esto coincide con las reglas YARA publicadas por Proofpoint. Las siguientes comprobaciones no se realizan durante la actualización.
Estos se basan en la orientación de Proofpoint y Seqrite.
Verifique /opt/zimbra/log/audit.log para ver las llamadas a CreateAppSpecificPassword y elimine cualquier credencial llamada ZimbraWeb. Busque cuentas con zimbraPrefImapEnabled configurado en TRUE cuyo negocio no requiera alertas IMAP para llamadas SOAP a GetScratchCodesRequest (que debería ser casi inexistente en uso normal) DNS para filtros de dominios C2 públicos y alertas sobre búsquedas de subdominios largas y aleatorias que las cargas utilizan para robar
¿Sigue funcionando?
El avance de su campaña depende de la telemetría que lea. La Unidad 42 dijo que los atacantes continúan apuntando activamente a instancias ZCS sin parches utilizando esta falla, pero no dijo si este grupo estaba entre ellos.
El aviso advierte sobre la actividad en curso y evalúa que es muy probable que el grupo continúe rastreando Zimbra y otros sistemas de correo electrónico occidentales incluso si el parche de la organización pone fin a esta campaña. «No se ha observado actividad desde TA488 desde febrero de 2026», dijo Proofpoint, vinculando el silencio con la divulgación de Seqrite y los atacantes que destruyeron su propia infraestructura. La telemetría de ninguno de los proveedores puede ayudar.
Hacker News comparó las dos listas de métricas y descubrió que ambas tenían los mismos nueve dominios. Esto coloca al CL-STA-1114 de la Unidad 42 y al TA488 de Proofpoint en la misma infraestructura. Proofpoint se observó por primera vez entre julio de 2025 y febrero de 2026.
El aviso enumera LAUNDRY BEAR, Void Blizzard, CL-STA-1114 y TA488 como nombres utilizados por estos actores en la comunidad, pero advierte que el mapeo puede no ser uno a uno. Proofpoint dijo que su telemetría no pudo vincular TA488 con Void Blizzard y que sus socios del gobierno de EE. UU. confirmaron el vínculo. Seqrite atribuye el incidente de enero con confianza media a APT28, pero una agencia de inteligencia holandesa llamada LAUNDRY BEAR trata a Seqrite y APT28 como actores separados.
En el lado defensivo, la discusión sobre el nombre sigue siendo prácticamente la misma. La aplicación del parche detendrá la ejecución del siguiente correo electrónico creado. El último contenido restante no se deshará. Por lo tanto, las revisiones de la cuenta son tan importantes como el número de versión.
Source link
