- Un grup de spionaj cibernetic rus a exploatat o vulnerabilitate zero-day în Zimbra pentru a fura emailuri, parole și coduri de recuperare 2FA.
Un grup de spionaj cibernetic asociat statului rus a reușit să exploateze o vulnerabilitate necunoscută anterior în clientul web Zimbra, accesând căsuțe poștale din întreaga lume timp de luni de zile. Atacul a vizat furtul de emailuri, parole și coduri de recuperare pentru autentificarea în doi factori (2FA), potrivit unui raport comun al NSA, CISA și altor agenții partenere.
Detalii despre vulnerabilitatea zero-day
Vulnerabilitatea, denumită zero-day, a fost descoperită în Zimbra Collaboration Suite, un software popular de e-mail și colaborare. Atacatorii au creat un payload care, odată deschis de către victimă, extrage ultimele 90 de zile de e-mailuri, întregul director de utilizatori al organizației, parola salvată în browser și codurile de recuperare pentru 2FA. Simpla deschidere a mesajului infecțios era suficientă pentru a declanșa atacul, fără a fi nevoie de alte acțiuni.
Cum au acționat atacatorii
Grupul de spionaj, despre care se crede că face parte din cadrul serviciilor secrete ruse, a exploatat această breșă pentru a monitoriza corespondența unor entități occidentale, inclusiv agenții guvernamentale și companii din domeniul apărării. Operațiunea a rămas nedetectată până când agențiile de securitate au identificat tipare suspecte și au publicat un raport comun pentru a alerta organizațiile expuse. NSA și CISA au emis recomandări stricte de actualizare a sistemelor Zimbra și de resetare a parolelor și a codurilor 2FA.
Ce inseamna pentru tine
Chiar dacă nu ești vizat direct de acest atac specific, există lecții importante pentru orice utilizator de e-mail: actualizează întotdeauna software-ul la cea mai recentă versiune, folosește parole unice și puternice pentru fiecare cont și activează autentificarea în doi factori doar cu aplicații generatoare de coduri, nu cu SMS. Dacă utilizezi Zimbra, contactează administratorul IT pentru a verifica dacă s-au aplicat patch-urile de securitate. Protejarea datelor personale și organizaționale începe cu măsuri simple, dar esențiale.