Código HTML do Conteúdo
Post: Usuários do Zimbra são alvo de exploração de dia zero usando anexos do iCalendar - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div>
<h2>Usuários do Zimbra são alvo de exploração de dia zero usando anexos do iCalendar</h2>
<h2>Os agentes de ameaças exploraram um dia zero do Zimbra por meio do iCalendar malicioso (. ICS) usados para entregar ataques por meio de anexos de calendário.</h2>
<p>Os pesquisadores do StrikeReady descobriram que os agentes de ameaças exploraram a vulnerabilidade CVE-2025-27915 no Zimbra Collaboration Suite em ataques de dia zero usando o iCalendar malicioso (. ICS). Esses arquivos, usados para compartilhar dados de calendário, foram armados para fornecer cargas úteis de JavaScript aos sistemas visados no início deste ano.</p>
<p>CVE-2025-27915 é uma falha de XSS armazenada no Zimbra Collaboration Suite (versões 9.0–10.1) causada por limpeza inadequada de HTML em arquivos ICS. Quando as vítimas abrem um e-mail com uma entrada ICS maliciosa, o JavaScript é executado por meio de um <code></code> , permitindo que invasores sequestrem sessões, definam redirecionamentos de e-mail e exfiltrem dados.</p>
<p><em>“No início de 2025, um aparente remetente de<code>193.29.58.37</code>falsificou o Escritório de Protocolo da Marinha da Líbia para enviar um exploit de dia zero no Collaboration Suite do Zimbra,<a href="https://nvd.nist.gov/vuln/detail/CVE-2025-27915" rel="noreferrer noopener" target="_blank">CVE-2025-27915</a>, visando as forças armadas do Brasil. Isso alavancou um arquivo malicioso . ICS, um arquivo popular<a href="https://en.wikipedia.org/wiki/ICalendar" rel="noreferrer noopener" target="_blank">formato de calendário</a>.” lê o <a href="https://strikeready.com/blog/0day-ics-attack-in-the-wild/" target="_blank">relatório</a> publicado pela StrikeReady.</em></p>
<p>Os pesquisadores descobriram os ataques enquanto analisavam arquivos ICS maiores que 10 KB que continham JavaScript ofuscado incorporado.</p>
<p>O script malicioso tem como alvo o Zimbra Webmail, roubando credenciais, e-mails, contatos e pastas compartilhadas. Ele exfiltra dados para ffrk.net e usa várias técnicas de evasão; o código malicioso atrasa sua execução em 60 segundos, limita a atividade a três dias, oculta pistas de interface do usuário e desconecta usuários inativos para roubar dados. Os pesquisadores também descobriram que o script é executado de forma assíncrona usando várias funções de Expressões de Função Invocada (IIFEs).</p>
<p>Abaixo estão as funções suportadas pelo malware:</p>
<ul>
<li>Injeta campos de formulário ocultos para capturar nomes de usuário e senhas sem indicadores de interface do usuário visíveis.</li>
<li>Exfiltra credenciais inseridas em formulários de autenticação.</li>
<li>Rastreia a atividade de entrada (mouse/teclado) e, se o usuário ficar ocioso, encerra a sessão para habilitar o roubo de dados.</li>
<li>Consulta a API SOAP do Zimbra para enumerar pastas e receber mensagens de e-mail.</li>
<li>Periodicamente (a cada ~4 horas) carrega o conteúdo de e-mail capturado no servidor do invasor.</li>
<li>Instala uma regra de encaminhamento de e-mail intitulada “Correo” que redireciona mensagens para um endereço ProtonMail.</li>
<li>Reúne artefatos de autenticação e tokens de backup e os envia ao invasor.</li>
<li>Extrai catálogos de endereços, listas de distribuição e itens de pastas compartilhadas.</li>
<li>Atrasa sua carga útil em 60 segundos após a injeção para evitar a detecção rápida.</li>
<li>Restringe a atividade total a uma janela operacional de três dias antes de exigir um período de resfriamento.</li>
<li>Obscurece ou remove elementos de interface para minimizar sinais visuais de comprometimento.</li>
<li>Opera de forma assíncrona em vários blocos de código independentes para fragmentar a execução e complicar a análise.</li>
</ul>
<p>O StrikeReady não conseguiu atribuir o ataque a um grupo específico, mas apontou que apenas alguns atores com bons recursos têm a capacidade de realizar ataques de dia zero. Os pesquisadores observaram TTPs semelhantes aos vinculados ao grupo APT bielorrusso <a href="https://securityaffairs.com/126800/apt/unc1151-apt-ukraine.html" target="_blank">UNC1151</a>.</p>
<p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p>
<p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p>
<p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Segurança</a>–hacking,Zimbra zero-day)</p>
<hr>
<hr>
</div></div>