2 Remove Virus

Russische hackers maken misbruik van de e-mailfout van Zimbra om berichten van overheidsdoelwitten te stelen

Westerse cybersecurity- en inlichtingendiensten hebben gewaarschuwd dat de door de Russische staat gesponsorde hackgroep Laundry Bear, ook door Microsoft gevolgd als Void Blizzard, een kwetsbaarheid in de e-mailservers van Zimbra Collaboration misbruikt om gevoelige e-mails te stelen van overheidsorganisaties en andere waardevolle doelwitten. De campagne richtte zich voornamelijk op Oekraïne voordat deze werd uitgebreid naar NAVO-lidstaten en andere organisaties in Europa en Noord-Amerika.

 

 

Volgens een gezamenlijk advies van de Verenigde Staten, het Verenigd Koninkrijk, Canada, Australië, Nederland en verschillende andere bondgenoten, maakten de aanvallers misbruik van een recent gepatchte Zimbra-kwetsbaarheid die werd geïdentificeerd als CVE-2025-66376. Cybersecurityonderzoekers beschrijven de techniek als een “half-click” aanval omdat slachtoffers niet op een kwaadaardige link hoeven te klikken of een bijlage hoeven te openen. Het simpelweg openen van een speciaal gemaakte phishingmail is voldoende om de exploit te activeren, waardoor aanvallers de mailbox van het slachtoffer kunnen compromitteren.

In tegenstelling tot traditionele phishingcampagnes die gebruikers overtuigen om met kwaadaardige inhoud te interageren, verlaagt deze aanval de drempel voor compromittering aanzienlijk. Zodra de e-mail wordt weergegeven in de kwetsbare Zimbra-webclient, wordt kwaadaardige code automatisch uitgevoerd binnen de browsersessie van de gebruiker, waardoor aanvallers toegang krijgen tot e-mailgegevens zonder verdere interactie. Beveiligingsonderzoekers zeggen dat dit de campagne bijzonder gevaarlijk maakt omdat standaard gebruikersbewustwordingstraining weinig bescherming biedt tegen dit type exploit.

De autoriteiten zeiden dat de campagne eerst werd waargenomen gericht op Oekraïense organisaties, voordat deze zich uitbreidde naar overheidsinstanties, politiediensten, defensiegerelateerde instanties en diplomatieke organisaties in NAVO-landen. Inlichtingenfunctionarissen denken dat de operatie werd uitgevoerd voor cyberspionagedoeleinden, met als primaire doel het verzamelen van gevoelige communicatie in plaats van het inzetten van ransomware of destructieve malware.

Laundry Bear kwam voor het eerst onder de aandacht nadat Nederlandse inlichtingendiensten de groep in verband brachten met het compromis van de Nationale Politie in 2024, een inbraak waarbij persoonlijke informatie van politiepersoneel werd blootgelegd. Sindsdien hebben onderzoekers meerdere spionagecampagnes aan de groep toegeschreven, die Microsoft bijhoudt onder de naam Void Blizzard. Amerikaanse autoriteiten hebben Laundry Bear ook in verband gebracht met het Russische cyberbeveiligingsbedrijf Yutek-NN, en er zijn eerder strafrechtelijke aanklachten ingediend tegen een van de hoge functionarissen van het bedrijf in verband met hackactiviteiten. Rusland heeft consequent ontkend betrokkenheid bij door de staat gesponsorde cyberspionagecampagnes.

De Zimbra-kwetsbaarheid die in de campagne werd misbruikt, is nu gepatcht, en cyberbeveiligingsinstanties dringen er bij organisaties die Zimbra Collaboration draaien op aan om onmiddellijk de nieuwste beveiligingsupdates te installeren. Beheerders wordt ook geadviseerd serverlogs te controleren op tekenen van verdachte activiteiten, te zoeken naar indicatoren van compromittering in het gezamenlijke advies, en inloggegevens te resetten als ongeautoriseerde toegang wordt vermoed. Omdat de aanvallers zich richtten op het stelen van e-mailgegevens, raden onderzoekers aan om mailbox-toegangsgegevens te onderzoeken op ongebruikelijke activiteiten die kunnen wijzen op succesvolle exploitatie.