Campagna russa contro Zimbra con exploit zero-click e furto di email e codici 2FA

Campagne russe contre Zimbra avec un exploit zero-click et le vol d’e-mails et de codes 2FA

Plusieurs groupes liés à la Russie ont exploité pendant des mois une vulnérabilité alors inconnue dans Zimbra pour cibler des organisations gouvernementales et stratégiques en Occident. Le vecteur était particulièrement dangereux car il suffisait d’ouvrir ou même de simplement afficher le message de courrier électronique dans le client web pour activer l’exploit, sans clic explicite de la part de l’utilisateur. Une fois à l’intérieur, les attaquants visaient les boîtes de réception des 90 derniers jours, l’intégralité du carnet d’adresses, les mots de passe enregistrés dans le navigateur et les codes utilisés pour la récupération de la 2FA. Les campagnes ont touché des cibles en Ukraine, aux États-Unis et d’autres entités de premier plan, avec un fort intérêt pour les organismes gouvernementaux, la défense et la recherche. Proofpoint et d’autres organisations de sécurité ont souligné que ces acteurs disposent d’une chaîne d’exploits pour les serveurs de webmail, signe d’une capacité opérationnelle avancée et persistante. Le cas montre à quel point le risque lié au courrier électronique reste critique, surtout lorsqu’il se combine avec l’accès à des identifiants et à des jetons d’authentification. Le signalement renforce aussi l’idée que la MFA seule ne suffit pas si un attaquant parvient à intercepter les sessions ou les codes de récupération.

Sources

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Laisser un commentaire