Un grupo de hackers respaldado por el Estado ruso atacó durante al menos un año redes gubernamentales y comerciales occidentales al explotar una vulnerabilidad en Zimbra. La infección ocurre cuando la víctima abre un correo electrónico malicioso, sin necesidad de hacer clic en nada.
La técnica, llamada zero-click, hace que el ataque sea difícil de detectar y permite robar contraseñas, códigos de doble factor y hasta 90 días de correos. La vulnerabilidad (CVE-2025-66376) fue parcheada en noviembre de 2025, pero el grupo la usó como día cero durante meses y aún ataca servidores sin actualizar.
Por qué importa
El grupo, identificado como Laundry Bear (también Void Blizzard o TA488), opera bajo intereses de inteligencia rusos. Según un aviso conjunto de 27 agencias internacionales, el objetivo principal es la obtención encubierta de datos de correo electrónico para el Kremlin. Las organizaciones atacadas incluyen el sector de defensa, gobiernos locales, educación, energía, medios y tecnología.
Lo que sabemos (y lo que no)
El fallo es un cross-site scripting (XSS) almacenado en la interfaz clásica de Zimbra. Un correo con HTML manipulado ejecuta JavaScript dentro de la sesión autenticada del usuario. No se necesita pinchar enlaces ni descargar archivos.
Los datos robados incluyen:
- Últimos 90 días de correos electrónicos.
- Dirección de correo y contraseña del usuario.
- Lista global de direcciones (GAL) de la organización.
- Códigos de recuperación de doble factor (2FA).
- Una contraseña de aplicación de Zimbra, que permite eludir MFA.
La información se envía al servidor de los atacantes mediante consultas DNS (datos pequeños) y HTTPS (archivos comprimidos). El grupo usa el marco de recolección "Flowerbed".
El panorama general
La campaña comenzó en julio de 2025. Zimbra lanzó la versión corregida (10.0.18 y 10.1.13) en noviembre de 2025, y CISA agregó la vulnerabilidad a su catálogo de fallos explotados en marzo de 2026. La actualización cierra el agujero, pero no revoca las credenciales que ya fueron robadas: cualquier organización que no haya parchado a tiempo sigue siendo vulnerable.
Los correos maliciosos provenían de cuentas de Proton Mail y direcciones previamente comprometidas, usando señuelos genéricos. El análisis de Proofpoint indica que el grupo explotó el fallo como desconocido durante al menos cinco meses antes del parche.
Lo que sigue
Las agencias recomiendan aplicar la actualización de Zimbra de inmediato y revisar los indicadores de compromiso publicados en el aviso conjunto. Para organizaciones que ya sufrieron el ataque, es necesario rotar contraseñas, revocar contraseñas de aplicación y forzar el restablecimiento de sesiones.