NYHETER

Ryska hackare utnyttjar zero-day i Zimbra för att stjäla mejl

Ryska hackare kopplade till gruppen TA488 har kapat Zimbra-användare genom en zero-day. Det räckte med att öppna ett mejl för att bli drabbad.

Ryska hackare utnyttjar zero-day i Zimbra för att stjäla mejl

Ryska hackare kopplade till gruppen TA488 (även känd som Laundry Bear och Void Blizzard) har kapat användare av Zimbra webmail genom en zero-day-attack. Det räckte med att öppna eller förhandsgranska ett skadligt mejl för att bli drabbad, helt utan att klicka på länkar eller öppna bilagor.

Säkerhetsföretaget Proofpoint avslöjade attacken tillsammans med NSA och FBI:s JSAC. Enligt rapporten pågick attackerna sedan minst juli 2025, fem månader innan sårbarheten blev offentligt känd. Angriparna utnyttjade en okänd brist i hur Zimbra hanterar HTML och CSS. De skapade skadlig JavaScript-kod som tog sig förbi webbmailens skydd och kördes i webbläsaren när mejlet visades.

När mejlet öppnades samlade skadlig kod (spårad som ZimReaper) in mottagarens mejladress, sparade lösenord, tvåfaktorsautentiseringskoder och information om Zimbra-installationen. Angriparna letade också igenom organisationens adressbok och försökte exportera upp till 90 dagars mejl.

För att behålla åtkomst efter det första intrånget skapade TA488 ett applikationslösenord med namnet "ZimbraWeb". Det gav fortsatt tillgång till postlådan via IMAP, POP3 eller SMTP utan att kräva vanlig tvåfaktorsautentisering. Stulen data skickades ut via DNS-förfrågningar och webbtrafik till servrar som angriparna kontrollerade.

Kapade postlådor användes även för att nå nya mål. Mejl som skickades från riktiga konton var mer trovärdiga, vilket gav TA488 ytterligare ett sätt att sprida skadliga mejl till myndigheter och företag.

Zimbra patchade sårbarheten (CVE-2025-66376) i november 2025 via versionerna ZCS 10.1.13 och 10.0.18. Sårbarheten dokumenterades publikt i januari 2026, långt efter att TA488 redan utnyttjat den som en zero-day.

Administratörer bör uppdatera alla synliga Zimbra-servrar och granska audit-loggar för att identifiera misstänkta applikationslösenord, särskilt de med namnet "ZimbraWeb". Det rekommenderas även att återkalla applikationslösenord och tvåfaktorsautentiseringskoder, samt att återställa användarlösenord.

Proofpoint har inte observerat någon aktivitet från gruppen sedan februari 2026, men varnar för att sårbara Zimbra-installationer fortfarande är i fara.