Russisk spionkampanje utnytter Zimbra-sårbarhet uten et eneste klikk
Unit 42 hos Palo Alto Networks har avdekket en vedvarende spionkampanje med russisk tilknytning. Kampanjen utnytter sårbarheten CVE-2025-66376 i uoppdaterte installasjoner av Zimbra Collaboration Suite. Aktiviteten spores som CL-STA-1114, og den overlapper med trusselaktøren som er kjent som Void Blizzard eller LAUNDRY BEAR. Kampanjen har ifølge Unit 42 rettet seg mot offentlig forvaltning, forsvar, transport og finans i NATO-land, Ukraina, SUS-land og Afrika.
Hva som skjer teknisk
Zimbra Collaboration Suite er en plattform for e-post og samarbeid som virksomheter drifter i egne miljøer, og som brukerne åpner i nettleseren. Sårbarheten gjør det mulig å gjemme aktiv kode i selve HTML-innholdet i en e-post. Når mottakeren åpner meldingen i webmail, kjører nettleseren den skjulte koden som en del av selve visningen. Angrepet trenger derfor verken et vedlegg som åpnes eller en lenke som klikkes. Visningen av meldingen er i seg selv tilstrekkelig.
Den injiserte koden kjører inne i mottakerens påloggede økt, og den arver dermed alle tilgangene økten allerede har. Ifølge Unit 42 brukes dette til å hente ut passord, engangskoder for tofaktorautentisering, systeminformasjon og opptil 90 dager med e-post og søkehistorikk. Uttrekket foregår i bakgrunnen mens brukeren leser e-posten, og en vanlig bruker vil sjelden merke noe. Unit 42 har publisert tekniske indikatorer som virksomheter kan søke etter i egne logger.
Hva det betyr for deg som drifter Zimbra selv
Berigos vurdering er at dette angrepet omgår det meste av sikkerhetsopplæringen du har investert i. Ingen av dine ansatte gjør noen feil her. Det finnes dermed ingen feilhandling å trene bort. Beskyttelsen må ligge i teknologien, og først og fremst i at sårbarheten faktisk er tettet hos deg.
Står webmailen din åpen mot internett, er den en direkte angrepsflate i denne kampanjen. Har du ansvar for sikkerheten innen forvaltning, forsvar, transport eller finans, tilhører du målgruppene Unit 42 beskriver. Det norske NATO-medlemskapet er det som plasserer deg der. Vi mener samtidig at tyveriet av engangskoder viser en viktig begrensning ved tradisjonell tofaktorautentisering. Koder som kan leses av et skript, kan også stjeles. Da gir de ikke den beskyttelsen risikovurderingen din kanskje forutsetter.
Berigo anbefaler
- Patch alle Zimbra-installasjoner umiddelbart, og prioriter dem som er eksponert mot internett.
- Søk gjennom logger etter indikatorene Unit 42 har publisert, og behandle ethvert treff som en pågående hendelse.
- Vurder phishing-resistent tofaktorautentisering, for eksempel FIDO2 eller passnøkler, der engangskoder brukes i dag. Engangskoder lot seg stjele i denne kampanjen.
- Gjennomgå om webmail må være åpent eksponert, eller om tjenesten kan legges bak VPN eller annen tilgangsstyring.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt