Russische hackers, behorend tot de APT28-groep die gelinkt is aan de militaire inlichtingendienst GRU, maken misbruik van een kwetsbaarheid in de Zimbra Collaboration Suite (ZCS) bij gerichte aanvallen op Oekraïense overheidsinstanties. Deze kwetsbaarheid, geregistreerd als CVE-2025-66376 en begin november gepatcht, betreft een stored cross-site scripting (XSS) die ongeauthenticeerde aanvallers in staat stelt om remote code execution (RCE) uit te voeren en zo de Zimbra-server en het e-mailaccount van het doelwit te compromitteren.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de kwetsbaarheid recent toegevoegd aan haar catalogus van in het wild geëxploiteerde kwetsbaarheden en heeft federale agentschappen opgedragen hun servers binnen twee weken te patchen, conform de Binding Operational Directive 22-01 uit 2021. Hoewel CISA geen verdere details gaf over de lopende exploitatie, meldden onderzoekers van Seqrite Labs een dag eerder dat APT28 deze Zimbra XSS-kwetsbaarheid actief inzet in aanvallen op Oekraïne. Een van de doelwitten was de Oekraïense Staatsdienst voor Hydrologie, een cruciale infrastructuurorganisatie onder het Ministerie van Infrastructuur die navigatie- en maritieme ondersteuning biedt. De phishingcampagne, Operation GhostMail genoemd, gebruikte e-mails zonder kwaadaardige bijlagen of verdachte links; de aanval vond volledig plaats binnen de HTML-body van de e-mail.
De kwaadaardige berichten van APT28 bevatten een geobfusceerde JavaScript payload die bij het openen van de e-mail in een kwetsbare Zimbra-webmailsessie de CVE-2025-66376 kwetsbaarheid exploiteert. Dit script voert stilletjes uit in de browser en verzamelt inloggegevens, sessietokens, back-up 2FA-codes, in de browser opgeslagen wachtwoorden en de inhoud van de mailbox van de afgelopen 90 dagen. Alle verzamelde data wordt via DNS en HTTPS naar de aanvallers gestuurd.
Kwetsbaarheden in Zimbra worden regelmatig aangevallen, met name door door de staat gesponsorde Russische groepen, en hebben in de afgelopen jaren geleid tot de compromittering van duizenden e-mailservers. Zo gebruikte de Russische Winter Vivern-groep vanaf februari 2023 een andere XSS-exploit om Zimbra-webmailportalen te infiltreren en communicatie van NAVO-gebonden organisaties af te luisteren. In oktober 2024 waarschuwden Amerikaanse en Britse cyberinstanties dat APT29, verbonden aan de Russische buitenlandse inlichtingendienst SVR, op grote schaal kwetsbare Zimbra-servers aanviel om e-mailaccountgegevens te stelen. Zimbra is een wereldwijd veelgebruikte e-mail- en samenwerkingssuite, met honderden overheidsinstanties en duizenden bedrijven als gebruiker.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *