Campagna russa contro Zimbra con exploit zero-click e furto di email e codici 2FA
Più gruppi collegati alla Russia hanno sfruttato per mesi una vulnerabilità allora sconosciuta in Zimbra per colpire organizzazioni governative e strategiche in Occidente. Il vettore era particolarmente pericoloso perché bastava aprire o anche solo visualizzare il messaggio di posta nel client web per attivare l’exploit, senza click espliciti da parte dell’utente. Una volta dentro, gli attaccanti puntavano alle caselle di posta degli ultimi 90 giorni, all’intera rubrica, alle password salvate nel browser e ai codici usati per il recupero della 2FA. Le campagne hanno coinvolto bersagli in Ucraina, Stati Uniti e altre realtà di alto profilo, con un forte interesse per enti governativi, difesa e ricerca. Proofpoint e altre organizzazioni di sicurezza hanno evidenziato che questi attori dispongono di una catena di exploit per i server di webmail, segno di una capacità operativa avanzata e persistente. Il caso mostra quanto sia ancora critico il rischio legato alla posta elettronica, soprattutto quando si combina con l’accesso a credenziali e token di autenticazione. La segnalazione rafforza anche l’idea che la sola MFA non basti se un attaccante riesce a intercettare le sessioni o i codici di recovery.
Sources
- Russian Hackers Exploit Zimbra Zero-Day Against US, Ukraine Targets — Dark Reading
- Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codes — The Hacker News
- Russian Hackers Exploit New ‘Zero-Click’ Attack Against Western Organizations — www.infosecurity-magazine.com
- ta458 roundpress exploits — Proofpoint Threat Insight
- TA488 Targets Zimbra Mailservers with Half-Click Exploits — Proofpoint Threat Insight


Lascia un commento