Código HTML do Conteúdo

Post: Hackers exploraram falha do Zimbra como dia zero usando arquivos iCalendar – InfoSecBulletin


<div> <div> <p>Pesquisadores monitorando para maiores. Os anexos do calend&aacute;rio ICS descobriram que uma falha no Zimbra Collaboration Suite (ZCS) foi usada em <a href="https://infosecbulletin.com/shinyhunters-launches-data-leak-site-listing-salesforce-breach/" target="_blank"><em><strong>dia zero</strong></em></a> ataques no in&iacute;cio do ano. Os arquivos ICS, ou arquivos iCalendar, armazenam informa&ccedil;&otilde;es de calend&aacute;rio em texto simples, como reuni&otilde;es e eventos, e permitem a troca entre diferentes aplicativos de calend&aacute;rio.</p> <p>Os agentes de amea&ccedil;as exploraram o CVE-2025-27915, uma vulnerabilidade de cross-site scripting (XSS) no ZCS 9.0, 10.0 e 10.1, para fornecer uma carga &uacute;til JavaScript aos sistemas de destino. A vulnerabilidade existe devido &agrave; limpeza inadequada do conte&uacute;do HTML em arquivos ICS, permitindo que invasores executem JavaScript prejudicial na sess&atilde;o da v&iacute;tima e redirecionem mensagens.</p> <p>A Zimbra abordou o problema de seguran&ccedil;a em 27 de janeiro lan&ccedil;ando ZCS 9.0.0 P44, 10.0.13 e 10.1.5, mas n&atilde;o mencionou nenhuma atividade de explora&ccedil;&atilde;o ativa. Pesquisadores da StrikeReady, uma empresa especializada em seguran&ccedil;a orientada por IA e gerenciamento de amea&ccedil;as, identificaram o ataque monitorando . Arquivos ICS com mais de 10 KB que continham c&oacute;digo JavaScript.</p> <p>Eles determinaram que os ataques come&ccedil;aram no in&iacute;cio de janeiro, antes de Zimbra lan&ccedil;ar o patch. Um hacker fingiu ser o Escrit&oacute;rio de Protocolo da Marinha da L&iacute;bia em um e-mail que continha um exploit de dia zero direcionado a uma organiza&ccedil;&atilde;o militar brasileira.</p> <p>O e-mail malicioso inclu&iacute;a um pequeno arquivo ICS com um arquivo JavaScript oculto.</p> <p>A an&aacute;lise mostra que a carga &uacute;til &eacute; m&eacute;diat para roubar dados do Zimbra Webmail, como detalhes de login, e-mails, contatos e pastas compartilhadas.</p> <p>O StrikeReady relata que o c&oacute;digo mal-intencionado &eacute; executado de forma ass&iacute;ncrona e usa IIFEs (Express&otilde;es de Fun&ccedil;&atilde;o Invocadas Imediatamente). Os pesquisadores identificaram suas capacidades, incluindo:</p> <p><em>Criar campos de nome de usu&aacute;rio/senha ocultos</em><br /> <em>Roubar credenciais de formul&aacute;rios de login</em><br /> <em>Monitore a atividade do usu&aacute;rio (mouse e teclado) e desconecte usu&aacute;rios inativos para acionar o roubo</em><br /> <em>Use a API SOAP do Zimbra para pesquisar pastas e recuperar e-mails</em><br /> <em>Enviar conte&uacute;do de e-mail para o invasor (repete a cada 4 horas)</em><br /> <em>Adicione um filtro chamado &ldquo;Correo&rdquo; para encaminhar e-mails para um endere&ccedil;o Proton</em><br /> <em>Colete esses artefatos de autentica&ccedil;&atilde;o/backup e exfiltre-os</em><br /> <em>Exfiltrar contatos, listas de distribui&ccedil;&atilde;o e pastas compartilhadas</em><br /> <em>Adicione um atraso de 60 segundos antes da execu&ccedil;&atilde;o</em><br /> <em>Impor um port&atilde;o de execu&ccedil;&atilde;o de 3 dias (s&oacute; &eacute; executado novamente se &ge;3 dias desde a &uacute;ltima execu&ccedil;&atilde;o)</em><br /> <em>Ocultar elementos da interface do usu&aacute;rio para reduzir pistas visuais</em></p> <p>O StrikeReady n&atilde;o p&ocirc;de atribuir esse ataque com alta confian&ccedil;a a nenhum grupo de amea&ccedil;as conhecido, mas observou que h&aacute; um pequeno n&uacute;mero de invasores que podem descobrir vulnerabilidades de dia zero em produtos amplamente usados, mencionando que um &ldquo;grupo ligado &agrave; R&uacute;ssia &eacute; especialmente prol&iacute;fico&rdquo;.</p> <p>Os pesquisadores observaram que t&aacute;ticas, t&eacute;cnicas e procedimentos semelhantes (TTPs) s&atilde;o vistos em ataques ligados ao UNC1151, um grupo de amea&ccedil;as associado ao governo bielorrusso pela Mandiant.</p> <p>O relat&oacute;rio da StrikeReady compartilha indicadores de comprometimento e uma vers&atilde;o desofuscada do c&oacute;digo JavaScript do ataque leveragin . INC arquivos de calend&aacute;rio. BleepingComputador <a href="https://www.bleepingcomputer.com/news/security/hackers-exploited-zimbra-flaw-as-zero-day-using-icalendar-files/" target="_blank"><em><strong>reportado</strong></em></a> que eles n&atilde;o receberam nenhuma resposta ao publicar o relat&oacute;rio de Zimbra.</p> </div></div>