Campagne russe contre Zimbra avec un exploit zero-click et le vol d’e-mails et de codes 2FA
Plusieurs groupes liés à la Russie ont exploité pendant des mois une vulnérabilité alors inconnue dans Zimbra pour cibler des organisations gouvernementales et stratégiques en Occident. Le vecteur était particulièrement dangereux car il suffisait d’ouvrir ou même de simplement afficher le message de courrier électronique dans le client web pour activer l’exploit, sans clic explicite de la part de l’utilisateur. Une fois à l’intérieur, les attaquants visaient les boîtes de réception des 90 derniers jours, l’intégralité du carnet d’adresses, les mots de passe enregistrés dans le navigateur et les codes utilisés pour la récupération de la 2FA. Les campagnes ont touché des cibles en Ukraine, aux États-Unis et d’autres entités de premier plan, avec un fort intérêt pour les organismes gouvernementaux, la défense et la recherche. Proofpoint et d’autres organisations de sécurité ont souligné que ces acteurs disposent d’une chaîne d’exploits pour les serveurs de webmail, signe d’une capacité opérationnelle avancée et persistante. Le cas montre à quel point le risque lié au courrier électronique reste critique, surtout lorsqu’il se combine avec l’accès à des identifiants et à des jetons d’authentification. Le signalement renforce aussi l’idée que la MFA seule ne suffit pas si un attaquant parvient à intercepter les sessions ou les codes de récupération.
Sources
- Des hackers russes exploitent une faille zero-day de Zimbra contre des cibles aux États-Unis et en Ukraine — Dark Reading
- Un groupe d’espionnage russe a exploité une faille zero-day de Zimbra pour voler des e-mails et des codes 2FA — The Hacker News
- Des hackers russes exploitent une nouvelle attaque « zero-click » contre des organisations occidentales — www.infosecurity-magazine.com
- Exploits ta458 roundpress — Proofpoint Threat Insight
- TA488 cible les serveurs de messagerie Zimbra avec des exploits half-click — Proofpoint Threat Insight


Laisser un commentaire