NÚKIB varuje před ruskými útoky na emaily Zimbra
Ruská státem podporovaná hackerská skupina LAUNDRY BEAR provádí phishing kampaň zaměřenou na uživatele aplikace Zimbra Collaboration Suite. Útočníci zneužívají zranitelnost CVE-2025-66376, která umožňuje exfiltraci e-mailů a přístupu bez nutnosti uživatele klikat na odkaz – stačí jen prohlédnout podezřelou zprávu ve webovém klientu. Varování vydalo konsorcium bezpečnostních agentur, včetně amerických NSA, FBI a CISA, a českého NÚKIB.
Email je velmi cenným zdrojem informaci, díky kterému může útočník získat nejen kompromitující materiály, ale i přístupové údaje do dalších služeb.
Co je LAUNDRY BEAR?
LAUNDRY BEAR je hackerská skupina podporovaná ruským státem, která se zaměřuje na krádež citlivých informací, zejména e-mailů, od západních vládních a komerčních organizací. Skupina je také v bezpečnostní komunitě označována jménem Void Blizzard nebo dalšími identifikátory. Své aktivity provádí od nejméně dubna 2024.
Jak funguje útok přes CVE-2025-66376?
Zranitelnost umožňuje útok bez interakce uživatele – stačí, aby si přečetl podezřelý e-mail v rámci webového klienta Zimbra. Exploit pak automaticky exfiltruje posledních 90 dní e-mailové komunikace, globální adresář organizace a pokouší se vytvořit trvalý přístup k účtu.
Jaké organizace jsou ohroženy?
Cílovou skupinou jsou západní vládní a komerční organizace, které používají Zimbra Collaboration Suite. Skupina se historicky zaměřila také na uživatele Microsoft Exchange a dalších e-mailových služeb.
- Nový malware dokáže získat klíče z Google Pasword Manageru — bleepingcomputer.com 74 % shoda
- Kimsuky buduje offline AI stack pro posílení phishingu a automatizaci vývoje malwaru — thehackernews.com 72 % shoda
- Android 17 zavádí ECH pro skrytí webových návštěv před poskytovateli sítě — thehackernews.com 72 % shoda
- LAUNDRY BEAR
- Zimbra Collaboration Suite
- CVE-2025-66376
- Void Blizzard
- NÚKIB
- NSA
- FBI
- CISA
- Microsoft Exchange
- Evilginx