Un grupo de espionaje ruso leyó correos y robó códigos de verificación con solo lograr que la víctima abriera un mensaje
Un grupo de espionaje respaldado por el gobierno ruso, conocido como Laundry Bear (entre otros nombres), explotó durante cerca de cinco meses una falla en el cliente web clásico de Zimbra que se activaba con solo abrir un correo. El programa malicioso robaba los últimos 90 días de correo, el directorio completo de la organización y los códigos de recuperación de doble verificación. La falla ya fue corregida, pero las organizaciones que usan Zimbra deben confirmar si estuvieron expuestas.
Qué ocurrió
Un grupo de espionaje respaldado por el estado ruso, conocido en la industria como Laundry Bear (también Void Blizzard), explotó durante aproximadamente cinco meses, entre julio de 2025 y febrero de 2026, una falla entonces desconocida en el cliente web clásico de Zimbra, un sistema de correo corporativo. El ataque no requería que la víctima hiciera clic en nada: bastaba con abrir o incluso previsualizar el correo malicioso para que se activara. Un programa llamado ZimReaper robaba entonces los últimos 90 días de correo, el directorio completo de contactos de la organización, la contraseña guardada en el navegador y los códigos de recuperación usados para la verificación en dos pasos. La falla fue corregida en noviembre de 2025 (identificada como CVE-2025-66376), pero la NSA, CISA y agencias aliadas confirmaron y publicaron los detalles de la explotación hasta ahora, casi un año después.
Quién está expuesto
Para organizaciones
Organismos de gobierno, defensa, transporte y del sector financiero en países de la OTAN, Ucrania, la Comunidad de Estados Independientes, organizaciones africanas y entidades estadounidenses de gobierno, ciencia, defensa industrial y sector nuclear que usan el cliente web clásico de Zimbra.
Para personas
Riesgo indirecto: empleados de estas organizaciones cuyo correo, contactos o códigos de recuperación pudieron quedar expuestos si su cuenta estuvo activa durante la ventana de ataque.
A considerar
La NSA y CISA publicaron indicadores concretos para investigar si una organización estuvo comprometida: revisar el registro de auditoría de Zimbra (/opt/zimbra/log/audit.log) en busca de creación de contraseñas de aplicación no solicitadas; eliminar cualquier credencial nombrada “ZimbraWeb”; identificar cuentas con la opción de acceso IMAP activada sin justificación de negocio; y filtrar el tráfico de red hacia los dominios de control conocidos del grupo. En cuentas que hayan abierto el correo malicioso, restablecer la contraseña, cerrar todas las sesiones activas y generar nuevos códigos de recuperación de doble verificación.
Impacto potencial
Con acceso al correo completo y a los códigos de recuperación de doble verificación, un atacante puede tomar control de otras cuentas de la organización que dependan de ese correo para recuperar acceso, hacerse pasar por empleados reales ante clientes o socios, y sostener el acceso de forma encubierta durante meses, como ocurrió en este caso, antes de que la actividad se detecte.
Leer fuente original →