Виявлено нову кіберзагрозу, пов'язану з експлуатацією zero-day вразливості в програмному забезпеченні Zimbra Collaboration Suite. Державне хакерське угруповання, яке отримало назву "Laundry Bear" (також відоме як Ghostwriter або UNC1151), використовує цю вразливість для здійснення цілеспрямованих атак. Основною метою є викрадення конфіденційної інформації та отримання несанкціонованого доступу до систем.
Атаки "Laundry Bear" характеризуються використанням "half-click" фішингових листів. Це означає, що для активації шкідливого коду жертві достатньо лише відкрити або попередньо переглянути електронний лист. Такий підхід дозволяє обійти багато стандартних засобів захисту, які реагують на активні дії користувача, як-от перехід за посиланням чи завантаження файлу. Після успішної експлуатації вразливості зловмисники можуть виконувати довільний код на скомпрометованих серверах, що відкриває шлях до подальшого розгортання шкідливого програмного забезпечення та шпигунства.
Цілеспрямовані атаки з використанням zero-day вразливості в Zimbra становлять значну загрозу для:
- Державних установ в Україні та Сполучених Штатах Америки.
- Приватних компаній, які використовують Zimbra для корпоративної комунікації.
- Аналітиків та IT-фахівців, які працюють з цими системами.
Висока витонченість методів атаки та використання раніше невідомої вразливості роблять ці атаки особливо небезпечними.
У зв'язку з виявленою загрозою, CERT-UA та інші кібербезпекові організації рекомендують вжити наступних заходів:
- Негайно оновити всі інсталяції Zimbra до останньої доступної версії, яка містить виправлення для виявленої вразливості.
- Посилити моніторинг мережевого трафіку та журналів подій на предмет підозрілої активності, пов'язаної з Zimbra.
- Провести навчання співробітників щодо розпізнавання фішингових листів, навіть тих, що не вимагають активних дій.
- Розглянути впровадження додаткових засобів захисту електронної пошти, таких як розширені фільтри спаму та системи виявлення загроз.