El grupo de hackers respaldado por el estado ruso Laundry Bear está comprometiendo servidores de correo electrónico aprovechando una vulnerabilidad de XSS, identificada como CVE-2025-66376, en la interfaz clásica de Zimbra Collaboration Suite. Esta brecha permite que el código JavaScript se ejecute simplemente al visualizar un correo electrónico, sin que el usuario haga clic en ningún enlace. Con este método, los atacantes roban automáticamente los últimos 90 días de correos electrónicos, credenciales de usuario, la lista global de direcciones y tokens de autenticación de dos factores.
Además, los atacantes crean contraseñas de aplicación falsas para los clientes de correo electrónico antiguos de Zimbra, eludiando así la autenticación de dos factores. Estas contraseñas les permiten mantener el acceso a sistemas que utilizan protocolos como IMAP o ActiveSync. Los datos robados se transfieren a servidores de atacantes mediante DNS queries y HTTPS, utilizando un marco de recolección denominado 'Flowerbed'.
El grupo también utiliza dominios falsos que imitan la infraestructura de Zimbra, como 'mailnalysis.com' y 'zimbrastat.com', para llevar a cabo ataques de phishing. CISA recomienda a las organizaciones actualizar su software Zimbra, investigar enlaces sospechosos y revocar contraseñas de aplicaciones no autorizadas.
