← Voltar ao blog

Hackers russos exploram vulnerabilidade zero-day do Zimbra para roubar e-mails e códigos 2FA

Um grupo patrocinado pelo estado russo usou uma vulnerabilidade anteriormente desconhecida do Zimbra para acessar e-mails sensíveis e contornar a autenticação de dois fatores. O ataque destaca riscos críticos em sistemas corporativos de webmail.

TL;DR

  • Grupo de espionagem russo atacou organizações ocidentais usando uma exploração zero-day do Zimbra.
  • O ataque silenciosamente coletou 90 dias de e-mails, diretórios de contatos e senhas armazenadas.
  • E-mails maliciosos ativaram automaticamente o payload, roubando códigos de recuperação 2FA.
  • NSA e CISA divulgaram conjuntamente a vulnerabilidade e emitiram orientações de mitigação.
  • Organizações que utilizam Zimbra devem revisar imediatamente registros e atualizar sistemas afetados.

Uma operação sofisticada de hackers apoiados pelo estado russo foi descoberta explorando uma vulnerabilidade zero-day no cliente de webmail da Zimbra. A violação permitiu que os atacantes acessassem silenciosamente comunicações corporativas sensíveis e comprometessem proteções de autenticação de dois fatores.

Agências de segurança, incluindo a NSA e a CISA, confirmaram que os agentes de ameaça obtiveram acesso persistente às caixas de correio-alvo, extraindo até três meses de histórico de e-mails juntamente com dados críticos de autenticação. A exploração não exigiu interação do usuário além da abertura de uma mensagem especialmente criada.

Vetor de Ataque e Impacto

  • A falha zero-day existia na interface de webmail do Zimbra Collaboration Suite.
  • Abrir um e-mail malicioso foi suficiente para acionar o payload sorrateiro.
  • Os atacantes extraíram 90 dias de conteúdo de e-mail, diretórios organizacionais completos e credenciais armazenadas no navegador.
  • A autenticação de dois fatores foi contornada ao roubar códigos de recuperação armazenados nas sessões comprometidas.

Recomendações de Defesa

  • As organizações devem auditar instalações do Zimbra em busca de sinais de comprometimento usando indicadores divulgados pela CISA.
  • É aconselhável aplicar patches imediatamente onde atualizações estiverem disponíveis da Zimbra.
  • Os administradores devem renovar segredos 2FA e revogar tokens de sessão existentes para todos os usuários.
  • Deve-se habilitar registros avançados e monitoramento para detectar possíveis intrusões futuras semelhantes.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.