Russian hackers exploit Zimbra zero-click flaw for email theft
Mis à jour :
Campagne d’espionnage russe visant les serveurs Zimbra
Le groupe de cyberespionnage russe « Laundry Bear » (ou « Void Blizzard ») mène une campagne active contre des organisations gouvernementales, militaires, éducatives et technologiques. Les attaquants utilisent une combinaison de phishing et d’exploits « zero-click » pour exfiltrer des données sensibles.
Points clés
- Mode opératoire : Utilisation de courriels piégés permettant une exécution automatique de code, et recours à des kits de phishing (AiTM) pour usurper les portails de connexion.
- Objectif : Exfiltration massive (emails des 90 derniers jours, listes de contacts, mots de passe, jetons 2FA).
- Persistance : Création de mots de passe d’application « Zimbra » pour contourner l’authentification multifacteur (MFA) via des protocoles hérités (IMAP, ActiveSync).
- Infrastructures : Utilisation du framework « Flowerbed » pour l’exfiltration de données via DNS et HTTPS.
Vulnérabilité exploitée
- CVE-2025-66376 : Une faille de type Cross-Site Scripting (XSS) dans l’interface « Classic UI » de Zimbra Collaboration Suite. Elle permet l’exécution automatique de JavaScript lors de la simple consultation d’un message, sans interaction de la victime.
Recommandations
- Mise à jour : Appliquer immédiatement les derniers correctifs de sécurité fournis par Zimbra.
- Audit de sécurité :
- Rechercher des traces de connexion vers les domaines suspects identifiés par la CISA (ex:
zimbrastat.com,mailnalysis.com). - Révoquer les mots de passe d’application suspects, notamment ceux portant le préfixe ‘ZimbraWeb’.
- Rechercher des traces de connexion vers les domaines suspects identifiés par la CISA (ex:
- Surveillance : Inspecter les comptes pour détecter tout accès anormal aux boîtes mail ou activités d’authentification suspectes.
- Renforcement : Déployer une authentification multifacteur (MFA) résistante au phishing.
