Código HTML do Conteúdo

Post: Os hackers exploraram a falha do Zimbra como dia zero usando arquivos iCalendar


<div> <div> <p>Pesquisadores monitorando para maiores. Anexos do calend&aacute;rio ICSdescobriu que uma falha no Zimbra Collaboration Suite (ZCS) foi usada em ataques de dia zero no in&iacute;cio do ano.</p> <p>Os arquivos ICS, tamb&eacute;m conhecidos como arquivos iCalendar, s&atilde;o usados para armazenar informa&ccedil;&otilde;es de calend&aacute;rio e agendamento (reuni&otilde;es, eventos e tarefas) em texto simples e para troc&aacute;-las entre v&aacute;rios aplicativos de calend&aacute;rio.</p> <p>Os agentes de amea&ccedil;as exploraram o CVE-2025-27915, uma vulnerabilidade de cross-site scripting (XSS) no ZCS 9.0, 10.0 e 10.1, para fornecer uma carga &uacute;til JavaScript aos sistemas de destino.</p> <p>A vulnerabilidade decorre da limpeza insuficiente do conte&uacute;do HTML em arquivos ICS, o que permitiu que invasores executassem JavaScript arbitr&aacute;rio na sess&atilde;o da v&iacute;tima, como definir filtros que redirecionam mensagens para eles.</p> <p>Zimbra <a href="http://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.5#Security_Fixes" rel="nofollow noopener" target="_blank">Resolveu o problema de seguran&ccedil;a</a> em 27 de janeiroao lan&ccedil;ar ZCS 9.0.0 P44, 10.0.13 e 10.1.5, mas n&atilde;o mencionou nenhuma atividade de explora&ccedil;&atilde;o ativa.</p> <p>No entanto, pesquisadores da StrikeReady, uma empresa que desenvolve uma plataforma de gerenciamento de amea&ccedil;as e opera&ccedil;&otilde;es de seguran&ccedil;a orientada por IA, descobriram o ataque depois de ficarem de olho no . Arquivos ICS maiores que 10 KB e inclu&iacute;dos c&oacute;digo JavaScript.</p> <p>Eles determinaram que os ataques come&ccedil;aram no in&iacute;cio de janeiro, antes de Zimbra lan&ccedil;ar o patch.</p> <p>O agente da amea&ccedil;a falsificou o Escrit&oacute;rio de Protocolo da Marinha da L&iacute;bia em um e-mail que entregou uma explora&ccedil;&atilde;o de dia zero que teve como alvo uma organiza&ccedil;&atilde;o militar brasileira.</p> <div> <p><img decoding="async" alt="E-mail malicioso enviado pelos invasores" height="600" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/emnail.jpg" width="764 /&gt;&lt;/div&gt; &lt;p&gt;The malicious email contained a 00KB ICS file with a JavaScript file that was obfuscated using the Base64 encoding scheme.&lt;/p&gt; &lt;div style="><br /> <img decoding="async" alt="Desofuscando a carga &uacute;til do JavaScript" height="555" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/js.png" width="1170 /&gt;&lt;/div&gt; &lt;p&gt;According to the &lt;a href=">pesquisadores&rdquo;, a carga &uacute;til &eacute; projetada para roubar dados do Zimbra Webmail, como credenciais, e-mails, contatos e pastas compartilhadas.</p> <p>StrikeReady diz que o c&oacute;digo malicioso &eacute; implementado para ser executado no modo ass&iacute;ncrono e em v&aacute;riasExpress&otilde;es de Fun&ccedil;&atilde;o Imediatamente Invocadas (IIFEs). Os pesquisadores descobriram que ele pode realizar as seguintes a&ccedil;&otilde;es:</p> <ul> <li>Criarcampos de nome de usu&aacute;rio/senha ocultos</li> <li>Roubar credenciais de formul&aacute;rios de login</li> <li>Monitore a atividade do usu&aacute;rio (mouse e teclado) e fa&ccedil;a logout de usu&aacute;rios inativos para acionar o roubo</li> <li>UseZimbra SOAP API para pesquisar pastas e recuperar e-mails</li> <li>Enviar conte&uacute;do de e-mail para o invasor (repete a cada 4 horas)</li> <li>Filtro Adda chamado &ldquo;Correo&rdquo; para encaminhar e-mails para um endere&ccedil;o Proton</li> <li>Colete esses artefatos de autentica&ccedil;&atilde;o/backup e exfiltre-os</li> <li>Exfiltrarcontatos, listas de distribui&ccedil;&atilde;o e pastas compartilhadas</li> <li>Adda Atraso de 60 segundos antes da execu&ccedil;&atilde;o</li> <li>Enforcea porta de execu&ccedil;&atilde;o de 3 dias (s&oacute; &eacute; executada novamente se &ge;3 dias desde a &uacute;ltima execu&ccedil;&atilde;o)</li> <li>Ocultar elementos da interface do usu&aacute;rio (UI) para reduzir pistas visuais</li> </ul> <p>O StrikeReady n&atilde;o p&ocirc;de atribuir esse ataque com alta confian&ccedil;a a nenhum grupo de amea&ccedil;as conhecido, mas observou que h&aacute; um pequeno n&uacute;mero de invasores que podem descobrir vulnerabilidades de dia zero em produtos amplamente usados, mencionando que um &ldquo;grupo vinculado &agrave; R&uacute;ssia &eacute; especialmente prol&iacute;fico&rdquo;.</p> <p>Os pesquisadores tamb&eacute;m mencionaram que t&aacute;ticas, t&eacute;cnicas e procedimentos semelhantes (TTPs) foram observados em ataques atribu&iacute;dos a UNC1151 &ndash; um grupo de amea&ccedil;a que <a href="https://cloud.google.com/blog/topics/threat-intelligence/unc1151-linked-to-belarus-government/" rel="nofollow noopener" target="_blank">Mandiant ligado ao governo bielorrusso</a>.</p> <p>O relat&oacute;rio da StrikeReady compartilha <a href="https://github.com/StrikeReady-Inc/research/tree/main/2025-09-29%20ics%200day" rel="nofollow noopener" target="_blank">Indicadores de comprometimento</a> e uma vers&atilde;o desofuscada do c&oacute;digo JavaScript do ataque leveragin . INC arquivos de calend&aacute;rio.</p> <p>O BleepingComputer entrou em contato com o Zimbra com perguntas sobre essa atividade e atualizaremos este post com sua declara&ccedil;&atilde;o assim que a recebermos.</p> <div> <div> <h2><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank">O Evento de Valida&ccedil;&atilde;o de Seguran&ccedil;a do Ano: O Picus BAS Summit </a></h2> <p>Junte-se ao <strong>C&uacute;pula de Simula&ccedil;&atilde;o de Viola&ccedil;&atilde;o e Ataque</strong> e experimente o <strong>Futuro da valida&ccedil;&atilde;o de seguran&ccedil;a</strong>. Ou&ccedil;a os principais especialistas e veja como <strong>BAS alimentado por IA</strong> est&aacute; transformando a simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque.</p> <p>N&atilde;o perca o evento que moldar&aacute; o futuro da sua estrat&eacute;gia de seguran&ccedil;a</p> </div> </div> </div> </div></div>