
Actores cibernéticos patrocinados por el estado ruso llevan a cabo una campaña de phishing dirigida a usuarios de la suite de colaboración Zimbra.
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
1 min de lectura
Actores estatales rusos conocidos como “LAUNDRY BEAR” han lanzado una campaña de phishing que explota la suite de colaboración Zimbra (ZCS) a través de una vulnerabilidad XSS de día cero (CVE-2025-66376). …
Los actores cibernéticos respaldados por el gobierno ruso llevan a cabo una campaña de phishing dirigida a usuarios de la suite de colaboración Zimbra (ZCS). El resumen ejecutivo describe un grupo de actores cibernéticos respaldados por el gobierno ruso que han estado dirigiendo y comprometiendo varios organismos gubernamentales y comerciales occidentales utilizando el software de Zimbra (ZCS) desde al menos julio de 2025. Este grupo, conocido como “LAUNDRY BEAR”, se centra en recopilar información confidencial para la Federación Rusa. El grupo utiliza una vulnerabilidad sin parchear en la suite Zimbra, específicamente CVE-2025-66376, para ejecutar código malicioso en los sistemas de los usuarios. Una vez que el código malicioso se ejecuta, puede acceder a información confidencial, como correos electrónicos, credenciales y otra información personal. El grupo también utiliza técnicas avanzadas para evadir la detección y la contención. En las etapas posteriores de la campaña, el grupo cambia su enfoque a técnicas de exfiltración más sofisticadas, utilizando la suite Zimbra para exfiltrar grandes cantidades de datos a servidores controlados por el grupo. El grupo también emplea técnicas de ingeniería social para engañar a los usuarios para que revelen información confidencial, como contraseñas y códigos de autenticación de dos factores.