Grupo de espionagem russo explora falha no Zimbra para roubo de dados
Um grupo de espionagem apoiado pelo Estado russo explorou uma vulnerabilidade desconhecida no cliente de webmail Zimbra, permitindo que eles acessassem e-mails de organizações ocidentais por meses. A falha, identificada como CVE-2025-66376, é uma vulnerabilidade de cross-site scripting armazenada na interface Classic do Zimbra. Ao abrir um e-mail malicioso, o payload é executado automaticamente, permitindo o roubo de dados sensíveis, como senhas e códigos de autenticação de dois fatores. As agências de segurança dos EUA, incluindo a NSA e a CISA, emitiram um aviso conjunto sobre a campanha, que começou em julho de 2025. A vulnerabilidade foi corrigida em novembro de 2025, mas as credenciais já comprometidas não foram revogadas. O grupo, identificado como TA488, utilizou contas de e-mail controladas por adversários para enviar mensagens maliciosas, muitas vezes disfarçadas como resumos de notícias. A exploração da falha permitiu que o grupo acessasse informações críticas de várias organizações, incluindo governos e setores financeiros. A recomendação é que as organizações atualizem suas versões do Zimbra e verifiquem contas potencialmente comprometidas.
