Novinky

NÚKIB varuje před ruskou špionážní kampaní zneužívající zranitelnost v Zimbra Collaboration Suite

Novinky Date: Zobrazení: 12

NÚKIB varuje před ruskou špionážní kampaní zneužívající zranitelnost v Zimbra Collaboration Suite

Národní úřad pro kybernetickou a informační bezpečnost se připojil k mezinárodnímu upozornění na dlouhodobou kampaň skupiny LAUNDRY BEAR, která cílí na uživatele e-mailové platformy Zimbra.

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) se spolu s partnerskými autoritami z dalších zemí připojil ke společnému upozornění na probíhající kybernetickou kampaň skupiny LAUNDRY BEAR, napojené na Ruskou federaci. Skupina podle zjištění zneužívá zranitelnost v rozhraní webmailu Zimbra Collaboration Suite (ZCS) nejméně od července 2025, přičemž cílí především na vládní instituce, obranný průmysl, energetiku, média, vzdělávací instituce, nevládní organizace a technologické společnosti.

Zranitelnost s označením CVE-2025-66376 umožňuje spuštění škodlivého kódu už ve chvíli, kdy oběť zobrazí podvržený e-mail ve zranitelné verzi systému. Útočníkovi tak stačí, aby si zprávu otevřela v prohlížeči webmailu, a nemusí spoléhat na to, že uživatel klikne na odkaz nebo stáhne přílohu. Po úspěšném zneužití chyby se aktéři snaží získat obsah e-mailové komunikace, seznamy kontaktů, přihlašovací údaje a záložní kódy vícefaktorového ověřování, tedy přesně ta data, která jim umožní udržet si dlouhodobý přístup do kompromitovaných účtů a pokračovat ve špionážní činnosti i poté, co je počáteční průnik odhalen.

Charakter cílů odpovídá klasickému vzorci ruské kybernetické špionáže: kampaň nejde primárně po penězích, ale po informacích s politickou, bezpečnostní nebo strategickou hodnotou. Zásah obranného průmyslu a energetiky přitom činí z kampaně relevantní téma i pro provozovatele kritické infrastruktury v Česku, kteří se se Zimbrou mohou setkat jako s alternativou ke komerčním e-mailovým platformám velkých dodavatelů.

Image

NÚKIB doporučuje organizacím provozujícím Zimbra Collaboration Suite neprodleně ověřit, zda mají nasazenou aktualizovanou verzi obsahující opravu zmíněné zranitelnosti. Vedle samotné záplaty úřad doporučuje zpětně prověřit dostupné indikátory kompromitace, protože kampaň běží už více než rok a organizace, které dosud aktualizaci neprovedly, mohly být zasaženy bez svého vědomí. Součástí doporučení je také průběžné sledování podezřelé aktivity spojené s e-mailovými službami a zvýšená pozornost věnovaná ochraně uživatelských účtů, zejména těch se správcovskými oprávněními.

Podobné kampaně jsou připomínkou toho, že e-mailový server zůstává i po letech jedním z nejatraktivnějších cílů státem sponzorovaných útočníků. Na rozdíl od útoků mířených na koncová zařízení jednotlivých zaměstnanců dává kompromitace centrální platformy útočníkovi přístup k celé historii komunikace organizace najednou, což z aktualizace poštovních serverů dělá prioritu srovnatelnou s ochranou perimetru sítě.

Zdroj

Další články