La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una advertencia sobre el grupo de hackers respaldado por el estado ruso conocido como Laundry Bear (también rastreado como Void Blizzard). Este grupo está atacando organizaciones que utilizan servidores de correo Zimbra Collaboration, combinando ataques de phishing con la explotación de una vulnerabilidad de Zimbra que ya fue parcheada.

Según CISA, Laundry Bear ha comprometido a usuarios en sectores como la Base Industrial de Defensa (DIB), gobiernos federales y locales, educación, energía, fuerzas de seguridad, medios de comunicación, organizaciones no gubernamentales y tecnología. Los atacantes explotan la vulnerabilidad CVE-2025-66376, una falla de cross-site scripting (XSS) que afecta la interfaz clásica de Zimbra Collaboration Suite.

Esta falla permite que código JavaScript incrustado en correos HTML especialmente diseñados se ejecute automáticamente cuando la víctima visualiza el mensaje, sin necesidad de hacer clic en un enlace o visitar un sitio de phishing. De esta forma, los atacantes pueden robar datos de la cuenta de forma automática.

CISA informa que Laundry Bear explotó la vulnerabilidad como un día cero antes de que Zimbra la parcheara en noviembre de 2025, y continúa atacando servidores sin actualizar. El exploit utilizado recopila y envía automáticamente los últimos 90 días de correos electrónicos de la víctima, su dirección de correo, contraseña, la Lista Global de Direcciones (GAL) y los tokens de autenticación de dos factores (2FA).

Además, los atacantes crean y envían un nuevo código de acceso de aplicación de Zimbra, utilizado por clientes de correo heredados como IMAP o ActiveSync que no admiten flujos de autenticación TOTP. Este código de acceso permite a los atacantes mantener el acceso a la cuenta de correo electrónico sin pasar por la autenticación multifactor (MFA).

Según CISA, el malware exfiltra la información robada a través de DNS y HTTPS hacia un servidor controlado por los atacantes que ejecuta el marco de recolección 'Flowerbed' del grupo. Los datos pequeños se codifican y transmiten en consultas de registro A de DNS, mientras que cargas más grandes, incluidos los datos del buzón, se suben como archivos comprimidos a través de HTTPS.

Además de explotar la vulnerabilidad de Zimbra, Laundry Bear utiliza kits de phishing adversary-in-the-middle (AiTM) diseñados para suplantar portales de inicio de sesión legítimos de Zimbra, robando credenciales y cookies de sesión. CISA ha publicado indicadores de compromiso (IOC) que muestran el uso de nombres de dominio como 'mailnalysis.com', 'emailanalytics.com.ua', 'zimbrastat.com', 'zimbra-metadata.com', 'istc-cloud.com' y 'zmailanalytics.com'.

La recomendación de CISA para las organizaciones que usan Zimbra incluye: actualizar a la última versión del software, revisar los indicadores de compromiso publicados, investigar sistemas en busca de conexiones con los dominios y direcciones IP identificados, monitorear actividad de autenticación sospechosa, revocar cualquier código de acceso de aplicación no autorizado (especialmente aquellos con 'ZimbraWeb'), revisar cuentas en busca de accesos no autorizados al buzón e implementar autenticación multifactor resistente al phishing cuando sea posible.

Laundry Bear atacó gobiernos, policía y Ucrania

El grupo de hacking Laundry Bear fue atribuido por primera vez a ataques de ciberespionaje en mayo de 2025 por los servicios de inteligencia neerlandeses. Las agencias neerlandesas vincularon públicamente al grupo con un compromiso de 2024 de la Policía Nacional de los Países Bajos que expuso información personal del personal policial y llevó a la identificación de un grupo de espionaje ruso previamente desconocido. Microsoft rastrea al mismo grupo bajo el nombre Void Blizzard.

Desde al menos 2024, el grupo se ha centrado en la recopilación de inteligencia contra organizaciones alineadas con los intereses estratégicos rusos, atacando principalmente a estados miembros de la OTAN y Ucrania. Microsoft también ha documentado compromisos exitosos de organizaciones que apoyan a Ucrania, incluidas entidades en los sectores de defensa, transporte y aviación. A principios de este año, BleepingComputer informó sobre una campaña separada de Laundry Bear dirigida al ejército de Ucrania mediante correos electrónicos de phishing con temática benéfica para distribuir malware disfrazado de solicitudes de donación.

image
image
article image
article image