Normalmente, los ciberdelincuentes necesitan convencer a la víctima para que haga clic en un enlace sospechoso o descargue y ejecute el archivo adjunto. En caso de ataques a un sistema de software colaborativo popular Suite de colaboración Zimbra sin embargo, mostrar un mensaje adecuadamente elaborado fue suficiente.
La vulnerabilidad ya ha sido parcheada, pero se requiere una actualización de ZCS
Ella estaba detrás de la campaña. El grupo Laundry Bear, respaldado por Rusiatambién conocido como Ventisca vacía y TA488. Los atacantes aprovecharon la laguna CVE-2025-66376 en la interfaz clásica de Zimbra. ella lo permitió ocultar código JavaScript en un mensaje HTML usando directivas CSS @importar y un elemento SVG. El navegador ejecutó el script automáticamente cuando se abrió el correo electrónico.
Una herramienta maliciosa llamada «Ulej» lo intentó descargue los mensajes de los últimos 90 días, la libreta de direcciones de la organización, los códigos de emergencia 2FA y la contraseña guardada por el administrador de contraseñas y completada automáticamente en el navegador. El código también utilizó el token CSRF de sesión activa para ejecutar comandos SOAP en nombre del usuario que inició sesión.
Ejemplos de encabezados de correo electrónico maliciosos.
Pero eso no es todo. El script habilitó el acceso IMAP y creó una nueva contraseña de aplicación llamada «ZimbraWeb». Esto permitió a los atacantes mantener el acceso a la caja. también cuando el propietario de la cuenta utilizó la autenticación de dos factores.
La campaña se desarrolló al menos desde julio de 2025. e incluyó instituciones gubernamentales, empresas de defensa, el sector energético, educación, medios de comunicación, aplicación de la ley y empresas de tecnología. Las organizaciones ucranianas fueron atacadas con especial intensidad. La advertencia conjunta fue firmada por servicios de muchos países, entre ellos: Agencia Polaca de Inteligencia y Servicio de Contrainteligencia Militar.
Código de correo electrónico de muestra malicioso.
La vulnerabilidad ya se solucionó el 6 de noviembre de 2025 en Zimbra 10.0.18 y 10.1.13. Los administradores que utilicen versiones anteriores deben actualizar inmediatamenteverifique las contraseñas de la aplicación creada y analizar los registros y consultas de DNS inusuales.