Zimbra zero-click: patch pentru CVE-2025-66376
O alertă comună din 23 iulie arată că LAUNDRY BEAR continuă să exploateze CVE-2025-66376 împotriva Zimbra webmail. Este suficient ca utilizatorul să vadă un mesaj malițios: campania poate colecta email, date din director, material de autentificare și mecanisme de persistență din sesiunea mailbox-ului.
Pe 23 iulie, National Cyber Security Centre din UK și 15 parteneri internaționali au publicat o avertizare comună despre LAUNDRY BEAR, grup susținut de statul rus, urmărit și ca Void Blizzard, CL-STA-1114 sau TA488. Campania vizează organizații care folosesc Zimbra Collaboration Suite webmail și este evaluată ca spionaj orientat spre colectarea discretă de emailuri.
Faptul esențial pentru echipele de securitate: nu este phishing obișnuit. Mesajul malițios exploatează CVE-2025-66376 atunci când este vizualizat într-un serviciu Zimbra webmail vulnerabil. Destinatarul nu trebuie să acceseze un link, să deschidă un atașament sau să introducă o parolă. Advisory-ul comun spune că problema a fost zero-day la prima exploatare, a primit patch în noiembrie 2025 și continuă să fie exploatată cu succes pe sistemele neactualizate.
Ce încearcă să fure payload-ul „Ulej” sau „beehive”
Agențiile descriu o capabilitate personalizată de colectare numită Ulej, cuvântul rusesc pentru stup. După rularea scriptului în sesiunea de mailbox, acesta încearcă să colecteze ultimele 90 de zile de email, Global Address List, material de autentificare și informații despre cont. Advisory-ul documentează și colectarea codurilor de rezervă 2FA, a parolelor de aplicație nou create și a datelor autocomplete din managerul de parole.
De aceea un incident de mailbox nu se închide prin simpla ștergere a mesajului. Payload-ul poate încerca persistența prin schimbarea preferințelor contului și activarea protocoalelor de mail, iar materialul furat poate susține accesul ulterior. Un singur mesaj vizualizat poate deveni o investigație mai amplă de identitate, pierdere de date și phishing lateral.
De ce awareness-ul ajută, dar nu este suficient
Trainingul ajută în continuare angajații să raporteze mesaje neașteptate și reduce multe alte căi de atac. Nu poate opri un exploit bazat pe vizualizare într-un client webmail vulnerabil de pe server. Campania arată concret că awareness-ul, patching-ul rapid, hardening-ul platformei de email și detecția în rețea sunt controale complementare, nu înlocuitori unul pentru altul.
Advisory-ul arată că grupul a folosit infrastructura victimelor compromise pentru a trimite mesaje ulterioare, ceea ce face expeditorii aparent familiari mai puțin credibili. Reputația mesajului trebuie tratată ca un semnal, nu ca singura regulă de decizie pentru o platformă care păstrează o vulnerabilitate exploatată cunoscută.
Checklist de răspuns imediat pentru fiecare mediu Zimbra
- Inventariază fiecare instanță Zimbra Collaboration Suite accesibilă din internet sau intern, build-ul suportat exact și responsabilul pentru patching
- Aplică remedierea Zimbra pentru CVE-2025-66376 și confirmă versiunea care rulează după mentenanță; un change programat sau un pachet descărcat nu sunt dovadă de închidere
- Folosește datele STIX și indicatorii din advisory-ul comun pentru threat hunting istoric, ținând cont că agențiile avertizează că unele indicatoare de infrastructură pot fi depășite
- Verifică activitatea mailbox-urilor, schimbările de preferințe, parolele de aplicație, activarea protocoalelor de mail, accesul delegat, activitatea SOAP suspectă și fluxurile externe anormale
- Păstrează și analizează DNS, proxy, NetFlow sau packet evidence pentru subdomenii aleatorii, domenii noi, trafic neașteptat către VPS-uri și transferuri externe mari
- Dacă suspectezi un mailbox afectat, păstrează dovezile, revocă sesiunile și parolele de aplicație, resetează credențialele când este necesar, verifică materialul de recuperare MFA și evaluează exfiltrarea înainte de a declara recuperarea
UE și România: expunerea email trebuie să fie auditabilă
Pentru organizațiile aliniate NIS2, webmail-ul este un serviciu cu valoare mare fiindcă unește expunerea externă, informația sensibilă și identitatea. Lanțul de dovezi trebuie să lege activul Zimbra afectat, expunerea publică, versiunea patch-uită, perioada de hunting, remedierea identității, rezultatul și eventuala evaluare de notificare a incidentului. Doar „am aplicat patch-ul” nu arată că accesul de dinainte de patch a fost investigat.
Awarely Monitor poate lega CVE-2025-66376, serviciul de mail afectat, responsabilul, termenul și dovezile din hunting într-un singur flux. Astfel devine vizibilă diferența dintre un update încheiat și un răspuns verificat, defensibil pentru securitate și management.
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă