Russian hackers exploit Zimbra zero-click flaw for email theft

1 minute de lecture

Mis à jour :

Campagne d’espionnage russe visant les serveurs Zimbra

Le groupe de cyberespionnage russe « Laundry Bear » (ou « Void Blizzard ») mène une campagne active contre des organisations gouvernementales, militaires, éducatives et technologiques. Les attaquants utilisent une combinaison de phishing et d’exploits « zero-click » pour exfiltrer des données sensibles.

Points clés

  • Mode opératoire : Utilisation de courriels piégés permettant une exécution automatique de code, et recours à des kits de phishing (AiTM) pour usurper les portails de connexion.
  • Objectif : Exfiltration massive (emails des 90 derniers jours, listes de contacts, mots de passe, jetons 2FA).
  • Persistance : Création de mots de passe d’application « Zimbra » pour contourner l’authentification multifacteur (MFA) via des protocoles hérités (IMAP, ActiveSync).
  • Infrastructures : Utilisation du framework « Flowerbed » pour l’exfiltration de données via DNS et HTTPS.

Vulnérabilité exploitée

  • CVE-2025-66376 : Une faille de type Cross-Site Scripting (XSS) dans l’interface « Classic UI » de Zimbra Collaboration Suite. Elle permet l’exécution automatique de JavaScript lors de la simple consultation d’un message, sans interaction de la victime.

Recommandations

  • Mise à jour : Appliquer immédiatement les derniers correctifs de sécurité fournis par Zimbra.
  • Audit de sécurité :
    • Rechercher des traces de connexion vers les domaines suspects identifiés par la CISA (ex: zimbrastat.com, mailnalysis.com).
    • Révoquer les mots de passe d’application suspects, notamment ceux portant le préfixe ‘ZimbraWeb’.
  • Surveillance : Inspecter les comptes pour détecter tout accès anormal aux boîtes mail ou activités d’authentification suspectes.
  • Renforcement : Déployer une authentification multifacteur (MFA) résistante au phishing.

Source