Detalles del ataque
Un grupo de espionaje respaldado por Rusia pasó meses accediendo a buzones occidentales mediante una vulnerabilidad desconocida en el cliente web de Zimbra. La carga útil robaba los últimos 90 días de correo, el directorio completo de la organización, la contraseña guardada en el navegador y los códigos de recuperación de autenticación de dos factores. Bastaba con abrir el mensaje para activarla.
La NSA, CISA y otras agencias publicaron un aviso conjunto sobre la campaña el jueves, junto con investigaciones de Palo Alto Networks (Unidad 42) y Proofpoint. El aviso describe la técnica como 'un exploit basado en vista que solo requiere que un usuario vea un correo malicioso' en un cliente vulnerable. Señala que los atacantes han comprometido organizaciones gubernamentales y comerciales occidentales a través de Zimbra desde al menos julio de 2025.
La vulnerabilidad CVE-2025-66376 es un cross-site scripting almacenado en la interfaz clásica de Zimbra. Un correo HTML manipulado abusa del manejo de @import de CSS para ejecutar JavaScript dentro de una sesión autenticada, heredando así el acceso del usuario al buzón.
Afecta a Zimbra Collaboration 10.0 antes de 10.0.18 y 10.1 antes de 10.1.13. Zimbra lo corrigió el 6 de noviembre de 2025, y CISA lo agregó al catálogo de vulnerabilidades explotadas conocidas el 18 de marzo de 2026. Proofpoint, que rastrea al actor como TA488, dijo que el grupo explotó la falla como vulnerabilidad desconocida durante al menos cinco meses en 2025, antes de que existiera el parche.
Técnica de explotación
Proofpoint indicó que los mensajes se enviaban desde cuentas de Proton Mail controladas por los atacantes y desde direcciones previamente comprometidas, utilizando señuelos genéricos. La Unidad 42, que rastrea la actividad como CL-STA-1114, dijo que a menudo se disfrazaban como resúmenes de noticias actuales. El exploit se encuentra en el cuerpo HTML.
Oculta una etiqueta svg onload dentro de un div con display:none, luego fragmenta la etiqueta con directivas @import falsas y comentarios HTML, una técnica que Proofpoint llama 'tag-splitting'. El sanitizador de Zimbra no reconoce los fragmentos como código ejecutable. Elimina las secuencias @import y los caracteres restantes se unen en <svg onload=eval(atob(…))>, que el navegador ejecuta.
Proofpoint rastrea la carga útil de JavaScript como ZimReaper. Roba el token CSRF y la contraseña autocompletada del navegador, extrae códigos de recuperación 2FA y detalles de la versión de Zimbra a través de las propias APIs de la plataforma, y los exfiltra mediante consultas DNS a la infraestructura del actor. Luego fuerza la lista global de direcciones, consultando cada combinación de dos caracteres hasta obtener la lista completa, y envía 90 días de correo de la víctima al C2 como un archivo TGZ.
Infraestructura y objetivos
La Unidad 42 contó al menos nueve direcciones IP de C2 y nueve dominios, cada servidor activo durante un promedio de 35.4 días. No nombró organizaciones afectadas ni dio un número de víctimas. Su lista de sectores y regiones describe quiénes fueron atacados: gobiernos, defensa, transporte y finanzas en estados miembros de la OTAN, Ucrania, la Comunidad de Estados Independientes y África. Proofpoint también incluye organizaciones de EE.UU.: entidades gubernamentales, científicas y de la base industrial de defensa, incluidas instalaciones nucleares.
La carga útil genera una contraseña específica de aplicación llamada 'ZimbraWeb' mediante CreateAppSpecificPasswordRequest, que puede otorgar acceso IMAP, POP3 o SMTP sin autenticación de dos factores. Proofpoint dijo que TA488 luego envió más correos de explotación desde servidores comprometidos, y no pudo determinar si las contraseñas de aplicación u otras credenciales robadas fueron las que permitieron el reingreso.
Recomendaciones de mitigación
- Actualizar Zimbra 10.1 al menos a la versión 10.1.13, y migrar las implementaciones 10.0 a una versión 10.1 compatible.
- Revisar /opt/zimbra/log/audit.log en busca de llamadas a CreateAppSpecificPassword y eliminar cualquier credencial llamada 'ZimbraWeb'.
- Identificar cuentas con zimbraPrefImapEnabled establecido en TRUE sin necesidad empresarial de IMAP.
- Alertar sobre llamadas SOAP a GetScratchCodesRequest, que deberían ser casi inexistentes en uso normal.
- Filtrar DNS por los dominios C2 publicados y alertar sobre las consultas largas de subdominios aleatorios que la carga útil usa para exfiltrar.
Estado actual de la campaña
La vitalidad de la campaña depende de la telemetría de cada proveedor. La Unidad 42 dijo que los actores de amenazas continúan atacando activamente instancias de ZCS sin parchear usando la falla, sin especificar si este grupo está entre ellos. El aviso advierte de actividad en curso y evalúa que el grupo muy probablemente seguirá atacando Zimbra y otros sistemas de correo occidentales, incluso si esta campaña disminuye a medida que las organizaciones parchean. Proofpoint dijo que 'no ha observado ninguna actividad de TA488 desde febrero de 2026', y relacionó el silencio con la divulgación de Seqrite y el desmantelamiento de su propia infraestructura. The Hacker News comparó las listas de indicadores y encontró los mismos nueve dominios en ambas, lo que vincula a CL-STA-1114 y TA488 en la misma infraestructura.




















Deja una respuesta