Злонамереният субект е експлоатирал уязвимост от тип нулев ден в Zimbra, за да източи имейли от месеци наред и друга чувствителна информация.

Американските власти предупредиха в съвместно изявление, публикувано в четвъртък, че спонсориран от държава киберпрестъпник атакува правителствени организации и компании от частния сектор от средата на 2025 г. насам чрез сложна фишинг кампания, която експлоатира уязвимост с висока степен на сериозност в Zimbra Collaboration Suite.

Подкрепяната от Русия хакерска група, известна като Laundry Bear, първоначално е насочила атаките си към облачни среди в Украйна, преди да разшири обхвата си към западни цели в различни индустриални сектори, съобщават Агенцията за киберсигурност и инфраструктурна сигурност (CISA) и Агенцията за национална сигурност (NSA).

След като в началото се фокусира върху среди на Microsoft Exchange, атакуващият се насочва към уязвимост от тип нулев ден в Zimbra, проследявана като CVE-2025-66376, започвайки около май 2025 г.

Слабостта позволява на атакуващия да изпълни злонамерен Javascript код поради неправилно пречистване на директивите за импортиране в CSS (Cascading Style Sheets). Уязвимостта CVE не е публикувана до януари 2026 г., което означава, че експлоатирането й е продължило с месеци като zero-day.

Експлойтът позволява на атакуващия да открадне до 90-дневна история на имейлите, глобалния списък с адреси на потребителите и друга чувствителна информация, според доклада. Експлойтът също така позволява на атакуващия да получи постоянен достъп до компрометираната среда.

Властите заявиха, че потребителите трябва незабавно да инсталират корекции за сигурност на системите си. Ако незабавното отстранява уязвимост не е възможно, те трябва да преминат към друг имейл клиент.