Batılı siber güvenlik ve istihbarat kurumları, Microsoft tarafından Void Blizzard olarak da takip edilen Rus devlet destekli hack grubu Laundry Bear’ın, Zimbra Collaboration e-posta sunucularındaki bir güvenlik açığını kullanarak hükümet kuruluşlarından ve diğer yüksek değerli hedeflerden hassas e-postaları çaldığını uyardı. Kampanya öncelikle Ukrayna’ya odaklandıktan sonra NATO üye devletlerine ve Avrupa ile Kuzey Amerika’daki ek kuruluşlara yayıldı.
Amerika Birleşik Devletleri, Birleşik Krallık, Kanada, Avustralya, Hollanda ve diğer birkaç müttefik ülke tarafından yayımlanan ortak bir danışmana göre, saldırganlar yakın zamanda yapalanmış ve CVE-2025-66376 olarak tanımlanan Zimbra güvenlik açığını kötüye kullandılar. Siber güvenlik araştırmacıları bu tekniği “yarım tıklama” saldırısı olarak tanımlıyor çünkü mağdurların kötü amaçlı bir bağlantıya tıklaması veya ek açması gerekmiyor. Özel olarak hazırlanmış bir oltalama e-postasını açmak bile istismarı tetiklemek için yeterlidir ve saldırganların mağdurun posta kutusunu ele geçirmesine olanak tanır.
Kullanıcıları kötü amaçlı içeriklerle etkileşime girmeye ikna etmeye dayanan geleneksel oltalama kampanyalarının aksine, bu saldırı tehlike bariyerini önemli ölçüde azaltıyor. E-posta savunmasız Zimbra web istemcisinde görüntülendiğinde, zararlı kod kullanıcının tarayıcı oturumunda otomatik olarak çalışarak saldırganların e-posta verilerine daha fazla etkileşim gerektirmeden erişmesini sağlar. Güvenlik araştırmacıları, bunun kampanyayı özellikle tehlikeli hale getirdiğini çünkü standart kullanıcı farkındalığı eğitimi bu tür istismarlara karşı çok az koruma sağladığını söylüyor.
Yetkililer, kampanyanın önce Ukrayna kuruluşlarını hedef aldığını, ardından hükümet kurumları, polis departmanları, savunma ile ilgili kuruluşlar ve NATO ülkelerindeki diplomatik kuruluşlara yayıldığını belirtti. İstihbarat yetkilileri, operasyonun siber casusluk amacıyla yürütüldüğüne inanıyor ve birincil amacı hassas iletişimleri toplamak, ransomware veya yıkıcı zararlı yazılım dağıtmak değil.
Laundry Bear, ilk kez Hollanda istihbarat kurumlarının grubu 2024’te Hollanda Ulusal Polisi tarafından yapılan ele geçirme ile ilişkilendirmesinin ardından kamuoyunun dikkatini çekti; bu müdahale polis personeline ait kişisel bilgileri ortaya çıkardı. O zamandan beri, araştırmacılar gruba birden fazla casusluk kampanyası atfetti ve Microsoft bunları Void Blizzard adıyla takip ediyor. ABD yetkilileri ayrıca Laundry Bear’ı Rus siber güvenlik şirketi Yutek-NN ile ilişkilendirdi ve daha önce şirketin üst düzey yetkilislerinden birine hackleme faaliyetleriyle ilgili olarak cezai davalar açılmıştı. Rusya, devlet destekli siber casusluk kampanyalarına katıldığını sürekli olarak reddetti.
Kampanyada kullanılan Zimbra zayıflığı artık yamalandı ve siber güvenlik ajansları, Zimbra Collaboration çalıştıran kuruluşları en son güvenlik güncellemelerini derhal yüklemeye çağırıyor. Yöneticilere ayrıca sunucu kayıtlarını şüpheli faaliyet işaretleri için incelemeleri, ortak danışmada verilen tehlike göstergelerini aramaları ve yetkisiz erişim şüphesi varsa kimlik bilgilerini sıfırlamaları tavsiye edilir. Saldırganlar e-posta verilerini çalmaya odaklandığı için, araştırmacılar posta kutusu erişim kayıtlarını başarılı bir istismarı gösterebilecek alışılmadık faaliyetler için incelemeyi önerir.
