Een Russische door de staat gesteunde hacker groep heeft een Oekraïense overheidsinstantie aangevallen met een gerichte phishingcampagne die een kwetsbaarheid in de veelgebruikte Zimbra webmailsoftware misbruikte. Volgens nieuw onderzoek werd de operatie met middelmatige zekerheid toegeschreven aan APT28, ook bekend als Fancy Bear en vermoedelijk gelinkt aan de Russische militaire inlichtingendienst. Het doelwit was de Staats Hydrografische Dienst van Oekraïne, die een rol speelt in maritieme navigatie en andere kritieke infrastructuurdiensten.
Onderzoekers van cybersecuritybedrijf Seqrite meldden dat de aanvallers een cross-site scripting kwetsbaarheid, geregistreerd als CVE-2025-66376, exploiteerden. Hierdoor konden zij kwaadaardige code direct injecteren in een e-mail die werd bekeken via de browsergebaseerde interface van Zimbra. In tegenstelling tot traditionele phishingcampagnes maakte deze aanval geen gebruik van schadelijke bijlagen of links. De volledige exploit zat ingebed in de HTML-tekst van één enkele e-mail, die leek op een gewone stageaanvraag in het Oekraïens.
De onderzoekers benadrukten dat de phishingmail geen kwaadaardige bijlagen, verdachte links of macro’s bevatte. Zodra de e-mail werd geopend in een actieve Zimbra-sessie, werd de kwaadaardige code stilletjes uitgevoerd in de browser van het slachtoffer. Dit stelde de aanvallers in staat om inloggegevens, sessietokens, back-up codes voor tweefactorauthenticatie, in de browser opgeslagen wachtwoorden en tot 90 dagen aan mailboxgegevens te verzamelen. De kwaadaardige e-mail werd in januari verstuurd vanaf een vermoedelijk gehackt studentenaccount.
Door de payload direct in de e-mail te plaatsen en een vertrouwde webmailomgeving te misbruiken, konden de aanvallers geauthenticeerde sessies onderscheppen zonder malware te installeren of veel conventionele beveiligingsmaatregelen te triggeren. APT28 heeft een lange geschiedenis van het richten op Oekraïense en westerse overheidsinstanties, defensiebedrijven en logistieke netwerken in cyber-spionagecampagnes. Recent werd de groep ook in verband gebracht met een andere operatie tegen Oekraïne waarbij nieuwe malwarevarianten, BadPaw en MeowMeow, werden ingezet.
De Zimbra webmailsoftware is vaker doelwit geweest van Russische hackinggroepen, waaronder APT29 en Winter Vivern, in spionagecampagnes tegen Oost-Europese organisaties, aldus de onderzoekers.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *