Una campaña vinculada a Rusia explotó los correos de Zimbra mediante una técnica de infección sin hacer clic

Un grupo de ciberespionaje vinculado a Rusia ha atacado a organizaciones gubernamentales y comerciales durante al menos un año mediante la explotación de una vulnerabilidad en la plataforma de correo...

Un grupo de ciberespionaje vinculado a Rusia ha atacado a organizaciones gubernamentales y comerciales durante al menos un año mediante la explotación de una vulnerabilidad en la plataforma de correo web de Zimbra. La campaña puede comprometer a un usuario cuando se visualiza un mensaje malicioso, sin que el destinatario tenga que hacer clic en un enlace ni abrir un archivo adjunto.

La actividad se detalló en una alerta conjunta emitida por 27 agencias de Estados Unidos, Reino Unido y otros países. Las agencias atribuyen las intrusiones a Laundry Bear, también conocido como Void Blizzard, y consideran que la operación tiene como objetivo obtener información confidencial para el Gobierno ruso. El principal objetivo del grupo parece ser el robo de datos de correo electrónico.

Explotación de un fallo XSS en Zimbra

Los atacantes abusaron de CVE-2025-66376, una vulnerabilidad de cross-site scripting en Zimbra Collaboration Suite. Zimbra corrigió el fallo en noviembre de 2025, aunque, según los informes, la campaña comenzó a explotarlo en julio de ese año.

Los atacantes enviaron mensajes HTML especialmente diseñados que contenían JavaScript malicioso a organizaciones de sectores como defensa, Gobierno, educación, energía, fuerzas del orden, medios de comunicación, tecnología y organizaciones no gubernamentales. Cuando el cliente web de Zimbra procesaba el contenido, el ataque podía activarse con el simple hecho de visualizar el correo electrónico.

Según el aviso, las intrusiones exitosas permitieron robar hasta 90 días de correos electrónicos, libretas de direcciones y directorios globales, credenciales de cuentas, tokens de autenticación de dos factores y contraseñas de aplicaciones recién generadas. Posteriormente, los atacantes utilizaron la información para mantener el acceso, modificar la configuración de los buzones y recopilar datos de autenticación adicionales.

Orientaciones para la mitigación y la investigación

Según los informes, la información robada se transfirió a un servidor privado virtual anonimizado mediante Flowerbed, un framework de recopilación basado en Python e implementado con Docker. Las agencias afirmaron que el código, relativamente sencillo, contiene indicios de que la inteligencia artificial pudo haber contribuido a su desarrollo.

Las organizaciones que utilicen Zimbra deben aplicar la actualización de seguridad del proveedor e identificar los sistemas que sigan expuestos a CVE-2025-66376. Las agencias también recomendaron limitar el acceso de los empleados a la interfaz web de Zimbra hasta que se corrijan las instalaciones vulnerables. Los equipos de seguridad deben revisar los indicadores de compromiso incluidos en el aviso, investigar la actividad sospechosa en los buzones y considerar el restablecimiento de las credenciales y los tokens de autenticación de las cuentas potencialmente afectadas.