Hackers russos exploram vulnerabilidade zero-day do Zimbra para roubar e-mails e códigos 2FA
Um grupo patrocinado pelo estado russo usou uma vulnerabilidade anteriormente desconhecida do Zimbra para acessar e-mails sensíveis e contornar a autenticação de dois fatores. O ataque destaca riscos críticos em sistemas corporativos de webmail.
TL;DR
- Grupo de espionagem russo atacou organizações ocidentais usando uma exploração zero-day do Zimbra.
- O ataque silenciosamente coletou 90 dias de e-mails, diretórios de contatos e senhas armazenadas.
- E-mails maliciosos ativaram automaticamente o payload, roubando códigos de recuperação 2FA.
- NSA e CISA divulgaram conjuntamente a vulnerabilidade e emitiram orientações de mitigação.
- Organizações que utilizam Zimbra devem revisar imediatamente registros e atualizar sistemas afetados.
Uma operação sofisticada de hackers apoiados pelo estado russo foi descoberta explorando uma vulnerabilidade zero-day no cliente de webmail da Zimbra. A violação permitiu que os atacantes acessassem silenciosamente comunicações corporativas sensíveis e comprometessem proteções de autenticação de dois fatores.
Agências de segurança, incluindo a NSA e a CISA, confirmaram que os agentes de ameaça obtiveram acesso persistente às caixas de correio-alvo, extraindo até três meses de histórico de e-mails juntamente com dados críticos de autenticação. A exploração não exigiu interação do usuário além da abertura de uma mensagem especialmente criada.
Vetor de Ataque e Impacto
- A falha zero-day existia na interface de webmail do Zimbra Collaboration Suite.
- Abrir um e-mail malicioso foi suficiente para acionar o payload sorrateiro.
- Os atacantes extraíram 90 dias de conteúdo de e-mail, diretórios organizacionais completos e credenciais armazenadas no navegador.
- A autenticação de dois fatores foi contornada ao roubar códigos de recuperação armazenados nas sessões comprometidas.
Recomendações de Defesa
- As organizações devem auditar instalações do Zimbra em busca de sinais de comprometimento usando indicadores divulgados pela CISA.
- É aconselhável aplicar patches imediatamente onde atualizações estiverem disponíveis da Zimbra.
- Os administradores devem renovar segredos 2FA e revogar tokens de sessão existentes para todos os usuários.
- Deve-se habilitar registros avançados e monitoramento para detectar possíveis intrusões futuras semelhantes.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.