Kibertəhlükəsizlik və İnfrastruktur Təhlükəsizliyi Agentliyi (CISA), FBI və NSA, yamalanmamış Zimbra Collaboration Suite serverlərini hədəf alan rusiyalı haker kampaniyası ilə bağlı təcili xəbərdarlıq edib. Laundry Bear kimi tanınan qrup, qurbanların sadəcə zərərli mesajı açması ilə 90 günə qədər e-poçtları, şifrələri və autentifikasiya tokenlərini oğurlamaq üçün təhlükəsizlik boşluğundan istifadə edir.
Zimbra email exploit necə işləyir?
Hücum, Zimbra Collaboration Suite daxilində CVE-2025-66376 kimi izlənilən saytlararası skript (XSS) boşluğundan istifadə edir. Hakerlər e-poçtlara zərərli JavaScript yerləşdirir və bu, istifadəçi mesajı açdıqda və ya önizlədikdə avtomatik işə düşür. Bu, hücumçulara istifadəçinin heç bir linkə və ya əlavəyə klikləməsinə ehtiyac olmadan autentifikasiya tokenləri və son e-poçt tarixçəsi kimi həssas məlumatları əldə etməyə imkan verir.
Laundry Bear kampaniyasından kimlər risk altındadır?
2025-ci ilin iyul ayından etibarən Laundry Bear qrupu dövlət qurumları, təhsil müəssisələri və müdafiə podratçıları daxil olmaqla 10-dan çox Qərb təşkilatını hədəf alıb. İstismar yamalanmamış serverləri hədəf aldığı üçün, Zimbra proqram təminatının köhnə versiyalarını istifadə edən hər hansı təşkilat yüksək risk altındadır. Təhlükəsizlik rəsmiləri administratorları sistem yamalarını dərhal yoxlamağa çağırır, çünki hakerlər ilkin pozuntudan sonra belə icazəsiz tətbiq parolları yaradaraq davamlı girişi saxlaya bilirlər.