El Reino Unido y sus aliados advierten de ataques «sin interacción» respaldados por Rusia contra sistemas de correo electrónico occidentales
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y organismos de ciberseguridad de 15 países asociados han advertido que un grupo de amenazas respaldado por el Estado ruso utiliza una técni...
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) y organismos de ciberseguridad de 15 países asociados han advertido que un grupo de amenazas respaldado por el Estado ruso utiliza una técnica de phishing «sin interacción» para robar datos de correo electrónico de organizaciones occidentales.
La campaña se ha atribuido a LAUNDRY BEAR, un grupo de amenazas persistentes avanzadas asociado con la recopilación encubierta de correos electrónicos. Según el aviso conjunto, la actividad comenzó en julio de 2025 y ha implicado la vulneración de organizaciones que utilizan Zimbra Collaboration Suite (ZCS), una plataforma de correo electrónico y colaboración ampliamente utilizada.
Entre las víctimas de Estados Unidos se incluyen organizaciones de los sectores de defensa, administración pública, educación, energía, fuerzas del orden, medios de comunicación, tecnología y organizaciones sin ánimo de lucro. Los organismos señalaron que la campaña es coherente con una operación de espionaje y que, con casi total seguridad, se lleva a cabo con el respaldo del Estado ruso.
Un modelo de phishing diferente
La técnica, denominada «beehive» o «Ulej», no requiere que la víctima haga clic en un enlace, abra un archivo adjunto ni interactúe de ninguna otra forma con el mensaje. En su lugar, basta con visualizar un correo electrónico malicioso a través de una versión vulnerable del servicio de correo web de ZCS para desencadenar la intrusión.
Una vez obtenido el acceso, los atacantes pueden mantener un acceso amplio y persistente a las cuentas de correo electrónico y recopilar información confidencial. El aviso advierte de que el método podría adaptarse para explotar otras vulnerabilidades y plataformas de correo electrónico a medida que las organizaciones actualicen las implementaciones afectadas de ZCS.
Recomendaciones de mitigación
Se insta a las organizaciones que utilizan ZCS a aplicar inmediatamente las actualizaciones de seguridad disponibles, revisar los indicadores técnicos del aviso y reforzar la supervisión de actividades inusuales en la red y las cuentas. El NCSC también recomienda que las organizaciones del Reino Unido se inscriban en su servicio gratuito Early Warning, que proporciona notificaciones sobre actividades potencialmente maliciosas que afectan a sus redes.
Los socios internacionales señalaron que el análisis técnico sugiere que los atacantes probaron exhaustivamente estas técnicas contra objetivos ucranianos antes de utilizarlas contra organizaciones de países de la OTAN. Los analistas también encontraron indicios de que la inteligencia artificial pudo haber ayudado a desarrollar partes del código relativamente sencillo de la operación.
El aviso fue emitido conjuntamente por organismos del Reino Unido, Australia, Canadá, la República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Polonia, España, Suecia, los Países Bajos, Nueva Zelanda y Estados Unidos. Los organismos instaron a las organizaciones a considerar el incidente como una advertencia de que los grupos hostiles están adaptando las técnicas de phishing para explotar software empresarial de confianza y reducir la necesidad de interacción por parte del usuario.
