Zimbra levelezőrendszereket támad az orosz APT-csoport

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A CISA és nemzetközi partnerei (NSA, FBI, valamint brit, holland, ausztrál és kanadai hatóságok) 2026. július 23-án közös biztonsági riasztást adtak ki egy orosz állami hátterű hackercsoport, a LAUNDRY BEAR (más néven Void Blizzard, CL-STA-1114, TA488) kampányáról, amely a Zimbra Collaboration Suite (ZCS) webmail platform egy magas súlyosságú sebezhetőségét, a CVE-2025-66376-ot használja ki kormányzati és kritikus szektorbeli szervezetek elleni kémkedésre.

A hiba egy stored XSS gyengeség a Zimbra Classic UI kliensben, amely CSS import-parancsok nem megfelelő szűréséből adódik e-mail tartalmakban. A támadók egy “tag-splitting” technikával darabolják fel a rosszindulatú kódot hamis @import parancsok és HTML megjegyzések közé, így a szűrő nem ismeri fel a végrehajtható kódot, a böngésző viszont a megjelenítéskor összeállítja és lefuttatja azt. Ez azt jelenti, hogy a felhasználónak elég csak megnyitnia, megnéznie a levelet kattintás vagy melléklet letöltése nélkül ahhoz, hogy a kártékony JavaScript aktiválódjon az aktív webmail munkamenetben.

A JavaScript payload a bejelentkezett felhasználó munkamenetén belül fut, ami hozzáférést biztosít az elmúlt 90 nap e-mailjeihez, a jelszavakhoz, a szervezet globális címjegyzékéhez, a kétfaktoros hitelesítési (2FA) tokenekhez, valamint az újonnan létrehozott alkalmazás-specifikus jelszavakhoz. A Proofpoint a payloadot ZimReaper néven követi, amely CSRF-tokeneket és automatikusan kitöltött jelszavakat is képes lopni, illetve API hívásokon keresztül tömegesen exportálja a postafiókok tartalmát. A csoport egy saját, Ulej nevű eszközt is használt az adatok kiszivárogtatására.

Ajánlott védelmi intézkedések

  • Zimbra frissítése a legújabb verzióra (10.1.13 vagy 10.0.18 fölé).
  • Naplók ellenőrzése (mailbox.log) gyanús SearchGalRequest, GetScratchCodesRequest, CreateAppSpecificPasswordRequest hívásokra. Ezek a kampányra jellemző adatlopási tevékenységek jelei.
  • “ZimbraWeb” néven létrehozott alkalmazás jelszavak visszavonása. Ezek a nevek a kampányban rosszindulatú tevékenységhez kapcsolódtak.
  • Ismert IoC-k (CISA.GOV) monitorozása és blokkolása.
  • Fizikai/hardveres MFA bevezetése, admin felületek zárása zero-trust proxy mögé. Csökkenti a session-eltérítés és a jogosulatlan hozzáférés kockázatát.
  • Ha a patchelés nem lehetséges azonnal, ideiglenesen más levelezőkliensre váltás

A CISA hangsúlyozza, hogy a kampány célja elsősorban kémkedés, nem pénzügyi haszonszerzés, ami magyarázza a hosszan tartó, rejtett működést. Mivel a Zimbra kódbázisának jelentős része nyílt forráskódú, a szakmai közösségben felmerült kritika, hogy a nyílt forráskódú verzió lassabb frissítése valójában a támadóknak kedvez, akik így előnyre tehetnek szert a javítás nyilvánosságra hozatala előtt.