Actores estatales rusos conocidos como “LAUNDRY BEAR” han lanzado una campaña de phishing que explota la suite de colaboración Zimbra (ZCS) a través de una vulnerabilidad XSS de día cero (CVE-2025-66376). Cuando los usuarios abren el correo electrónico malicioso, se ejecuta JavaScript, extrayendo los últimos 90 días de correo electrónico, la lista de direcciones globales (GAL), los tokens de autenticación de dos factores, los códigos de aplicación y otras credenciales. Luego, los datos robados se exfiltran a servidores controlados por el grupo a través de DNS y HTTPS. El grupo utiliza cuentas comprometidas y credenciales obtenidas públicamente para obtener acceso inicial. El aviso recomienda parchear inmediatamente la ZCS, utilizar clientes de correo electrónico alternativos si el parche se retrasa, supervisar el tráfico de DNS e HTTP para detectar actividad saliente anómala, revocar todos los códigos de aplicación y claves de autenticación de dos factores de “ZimbraWeb”, y aplicar políticas de contraseñas fuertes. Los IOC incluyen dominios, direcciones IP y direcciones de correo electrónico específicos vinculados a la campaña.
1 MIN DE LECTURA
arrow_forward