Las agencias occidentales de ciberseguridad e inteligencia han advertido que el grupo de hackers patrocinado por el Estado ruso Laundry Bear, también rastreado por Microsoft como Void Blizzard, ha estado explotando una vulnerabilidad en los servidores de correo de Zimbra Collaboration para robar correos sensibles de organizaciones gubernamentales y otros objetivos de alto valor. La campaña se centró principalmente en Ucrania antes de expandirse a los estados miembros de la OTAN y a otras organizaciones en Europa y Norteamérica.

 

 

Según un aviso conjunto emitido por Estados Unidos, Reino Unido, Canadá, Australia, Países Bajos y varias otras naciones aliadas, los atacantes aprovecharon una vulnerabilidad de Zimbra recientemente parcheada identificada como CVE-2025-66376. Los investigadores en ciberseguridad describen la técnica como un ataque de “medio clic” porque las víctimas no necesitan hacer clic en un enlace malicioso ni abrir un archivo adjunto. Simplemente abrir un correo de phishing especialmente diseñado es suficiente para activar el exploit, permitiendo a los atacantes comprometer el buzón de la víctima.

A diferencia de las campañas tradicionales de phishing que se basan en convencer a los usuarios para que interactúen con contenido malicioso, este ataque reduce significativamente la barrera de compromiso posible. Una vez que el correo se muestra en el vulnerable cliente web de Zimbra, el código malicioso se ejecuta automáticamente dentro de la sesión del navegador del usuario, permitiendo a los atacantes acceder a los datos del correo electrónico sin necesidad de más interacción. Investigadores de seguridad afirman que esto hace que la campaña sea especialmente peligrosa porque la formación estándar en concienciación de los usuarios ofrece poca protección frente a este tipo de exploit.

Las autoridades dijeron que la campaña fue observada inicialmente dirigida a organizaciones ucranianas antes de expandirse a agencias gubernamentales, departamentos de policía, entidades relacionadas con la defensa y organizaciones diplomáticas en países de la OTAN. Los responsables de inteligencia creen que la operación se llevó a cabo con fines de ciberespionaje, con el objetivo principal de recopilar comunicaciones sensibles en lugar de desplegar ransomware o malware destructivo.

Laundry Bear llamó la atención pública por primera vez después de que las agencias de inteligencia holandesas vincularan al grupo con el compromiso de 2024 de la Policía Nacional Holandesa, una intrusión que expuso información personal perteneciente a personal policial. Desde entonces, los investigadores han atribuido múltiples campañas de espionaje al grupo, que Microsoft rastrea bajo el nombre Void Blizzard. Las autoridades estadounidenses también han vinculado a Laundry Bear con la empresa rusa de ciberseguridad Yutek-NN, y anteriormente se han presentado cargos penales contra uno de los altos cargos de la empresa en relación con actividades de hackeo. Rusia ha negado consistentemente su implicación en campañas de ciberespionaje patrocinadas por el Estado.

La vulnerabilidad de Zimbra explotada en la campaña ya ha sido corregida, y las agencias de ciberseguridad instan a las organizaciones que gestionan Zimbra Collaboration a instalar las últimas actualizaciones de seguridad de inmediato. También se recomienda a los administradores revisar los registros del servidor en busca de signos de actividad sospechosa, buscar indicadores de compromiso proporcionados en el aviso conjunto y restablecer las credenciales si se sospecha acceso no autorizado. Dado que los atacantes se centraron en robar datos de correo electrónico, los investigadores recomiendan examinar los registros de acceso a los buzones en busca de actividades inusuales que puedan indicar una explotación exitosa.

Deja un comentario