Exploten vulnerabilitat Zimbra amb atac zero clics

Actors russos exploten vulnerabilitat Zimbra CVE-2025-66376 amb atacs de zero clics. Coneix les tàctiques de Laundry Bear i com protegir-te.

viernes, 24 de julio de 2026 • 4 min de lectura • Equip Q2BSTUDIO

Campaña de espionaje Laundry Bear explota CVE-2025-66376

En el panorama actual de la ciberseguretat, els atacs de zero clics representen un dels vectors d'amenaça més sofisticats, ja que no requereixen interacció de l'usuari més enllà d'obrir un correu electrònic. Recentment, un grup d'amenaces persistents avançades (APT) vinculat al Kremlin, conegut com Laundry Bear o Void Blizzard, ha estat explotant activament una vulnerabilitat de cross-site scripting (XSS) a Zimbra Collaboration Suite (ZCS), catalogada com CVE-2025-66376. Aquesta campanya, que va començar el juliol de 2025, ha estat detectada per fins a 27 agències governamentals dels Estats Units, Regne Unit i altres països aliats, que atribueixen els atacs a aquest grup amb l'objectiu de recollir intel·ligència per a la Federació Russa. A diferència de les campanyes de phishing tradicionals que requereixen un clic en un enllaç o la descàrrega d'un fitxer, aquí n'hi ha prou que la víctima visualitzi el correu al client web de Zimbra perquè el codi maliciós s'executi automàticament.

La vulnerabilitat CVE-2025-66376 és un error de tipus XSS emmagatzemat o reflectit que permet a un atacant injectar scripts JavaScript arbitraris a les pàgines que renderitza el client web. En aquesta campanya, els atacants envien correus electrònics amb contingut HTML especialment dissenyat que, en ser processat pel motor de renderitzat de Zimbra, executa l'script sense que l'usuari hagi d'interactuar més. Un cop activat, l'script es comunica amb un servidor controlat pels atacants i exfiltra una àmplia gamma de dades: l'historial complet de correus electrònics dels últims 90 dies, les credencials d'accés emmagatzemades a la sessió, les llistes globals d'adreces de l'organització, els tokens d'autenticació de dos factors (2FA) i els codis d'aplicació generats per a accessos automatitzats. Amb aquestes credencials, els atacants poden mantenir un accés persistent als comptes, modificar configuracions com les regles de reenviament i recollir més informació d'autenticació per moure's lateralment dins la xarxa.

El modus operandi de Laundry Bear inclou l'ús d'un framework personalitzat anomenat 'Flowerbed', desenvolupat en Python i empaquetat en contenidors Docker. Segons l'informe conjunt de les agències, el codi de Flowerbed mostra indicis d'haver estat generat amb intel·ligència artificial, cosa que suggereix que els atacants estan adoptant eines d'IA per accelerar el desenvolupament de les seves infraestructures malicoses. Els servidors utilitzats per emmagatzemar les dades robades són servidors privats virtuals (VPS) anònims, difícils de rastrejar. Les adreces de correu identificades com a part de la campanya inclouen ivanka.zurabishvili@proton.me, zmul1@buildandconsulting.com, garrysmithme@pinmx.net i hostingclient@pinmx.net, entre d'altres. Els sectors objectiu abasten des de la indústria de defensa fins a mitjans de comunicació, governs, energia i tecnologia, reflectint un interès estratègic en obtenir informació sensible de diversos àmbits.

Des del punt de vista tècnic, els atacs de zero clics com aquest són particularment difícils de detectar perquè no generen esdeveniments de clic o descàrrega que puguin ser monitoritzats per sistemes tradicionals de prevenció d'intrusions. L'única defensa efectiva a curt termini és aplicar el pegat que Zimbra va llançar el novembre de 2025 per corregir CVE-2025-66376, així com minimitzar l'ús del client web fins que l'actualització estigui implementada. Les organitzacions també han de revisar els indicadors de compromís (IOC) publicats a l'alerta de 31 pàgines per identificar possibles víctimes. A llarg termini, és crucial adoptar una estratègia de seguretat multicapa que inclogui la segmentació de xarxes, el monitoratge continu de trànsit i l'ús de solucions de seguretat basades en comportament. La incorporació d'agents d'intel·ligència artificial pot millorar la detecció d'anomalies i l'automatització de respostes, reduint el temps de reacció davant amenaces com aquesta.

Aquest incident posa de relleu la importància de comptar amb socis tecnològics que comprenguin tant la ciberseguretat com el desenvolupament de programari. Q2BSTUDIO és una empresa especialitzada en serveis de ciberseguretat i pentesting, ajudant les organitzacions a identificar vulnerabilitats abans que siguin explotades. A més, el seu equip de desenvolupament crea aplicacions a mida amb seguretat per disseny, integrant controls des de la fase inicial del projecte. L'experiència en cloud computing, amb plataformes com AWS i Azure, permet migrar infraestructures crítiques a entorns més segurs, mentre que les solucions de Business Intelligence amb Power BI faciliten l'anàlisi de dades de seguretat en temps real. Tot això, combinat amb l'ús d'intel·ligència artificial i automatització de processos, conforma un ecosistema de defensa robust davant campanyes avançades com la de Laundry Bear.

En conclusió, l'atac de zero clics contra Zimbra és un recordatori que la ciberseguretat no és un producte estàtic, sinó un procés continu que requereix inversió en tecnologia, processos i persones. Les empreses que desitgin protegir-se contra amenaces avançades han de considerar l'externalització de serveis especialitzats. Col·laborar amb experts com Q2BSTUDIO proporciona un avantatge competitiu en comptar amb solucions integrals que abasten des del desenvolupament de programari segur fins a la implementació d'infraestructures cloud i la integració d'intel·ligència artificial. No esperar a ser la pròxima víctima és la clau; actuar de manera proactiva amb els socis adequats marca la diferència entre la resiliència i el desastre.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.