Una campaña atribuida al grupo ruso Laundry Bear explota desde julio de 2025 una vulnerabilidad de Zimbra que puede infectar a las víctimas con solo visualizar un correo HTML malicioso.
***
- La operación utiliza la vulnerabilidad CVE-2025-66376, corregida por Zimbra en noviembre de 2025.
- Los atacantes extraen hasta 90 días de correos, contraseñas, directorios, tokens 2FA y códigos de aplicación.
- Agencias de Estados Unidos, Reino Unido y otros países recomiendan actualizar Zimbra y limitar el uso de su cliente web.
Un grupo de ciberdelincuentes vinculado con el Kremlin lleva al menos un año infiltrándose en redes gubernamentales y comerciales occidentales. Su método destaca por una característica especialmente peligrosa: la víctima puede quedar comprometida apenas visualiza un correo electrónico.
El ataque no exige hacer clic en un enlace ni abrir un archivo adjunto. La simple carga de un mensaje HTML malicioso en el cliente web de Zimbra puede activar código diseñado para robar información, detalla un reporte publicado por The Register.
La campaña está activa desde julio de 2025, según una alerta conjunta emitida por 27 agencias gubernamentales de Estados Unidos, Reino Unido y otros países. Las autoridades atribuyen las intrusiones al grupo Laundry Bear, también conocido como Void Blizzard.
La operación se concentra en la adquisición encubierta de datos de correo electrónico. El objetivo, de acuerdo con las agencias, es reunir información sensible para la Federación Rusa.
El caso muestra cómo una acción cotidiana puede convertirse en un punto de entrada para el espionaje digital. En este escenario, revisar la bandeja de entrada basta para iniciar una cadena de extracción de credenciales y comunicaciones.
Una vulnerabilidad de Zimbra permite activar el ataque
Laundry Bear explota CVE-2025-66376, una vulnerabilidad de scripting entre sitios, conocida como XSS, presente en Zimbra Collaboration Suite. La plataforma ofrece correo electrónico y herramientas de colaboración mediante una interfaz web.
Una falla XSS permite insertar JavaScript malicioso dentro de una página que posteriormente visualiza la víctima. Si el sistema no filtra correctamente ese contenido, el código puede ejecutarse dentro del contexto de la sesión del usuario.
Zimbra corrigió la vulnerabilidad en noviembre de 2025. Sin embargo, los atacantes comenzaron a aprovecharla varios meses antes, cuando todavía no existía un parche disponible para las organizaciones afectadas.
Los operadores enviaron mensajes HTML especialmente preparados para atacar a entidades occidentales. El diseño del correo convierte al propio contenido del mensaje en el mecanismo de explotación.
Por esa razón, las autoridades recomiendan reducir el uso del cliente web de Zimbra hasta instalar una versión corregida y no vulnerable a CVE-2025-66376. La medida busca disminuir la exposición mientras las organizaciones investigan posibles compromisos.
El robo incluye correos, contraseñas y autenticación
Una vez que la víctima visualiza el mensaje malicioso, los atacantes comienzan a extraer grandes volúmenes de información. Entre los datos comprometidos figuran las comunicaciones por correo electrónico de los últimos 90 días.
La operación también busca direcciones de correo y contraseñas. Estos elementos pueden permitir nuevas intrusiones, especialmente cuando los usuarios reutilizan credenciales en varios servicios.
Los delincuentes recopilan además los directorios internos de las organizaciones. En esa información pueden aparecer listas globales de direcciones, relaciones entre empleados y datos útiles para ampliar una campaña de espionaje.
La alerta también identifica el robo de tokens de autenticación de dos factores y nuevos códigos de aplicación. Estos mecanismos suelen proteger las cuentas, pero pierden eficacia si los atacantes obtienen sus elementos de validación.
Con las credenciales sustraídas, Laundry Bear mantiene el acceso a las cuentas de correo. El grupo puede modificar preferencias, recolectar información de autenticación y continuar observando las comunicaciones de las víctimas.
Organizaciones de varios sectores aparecen entre los objetivos
La campaña no se limita a una industria específica. Las entidades atacadas incluyen organizaciones de la base industrial de defensa, gobiernos federales y administraciones locales.
También figuran instituciones educativas y empresas relacionadas con la energía. Estos sectores manejan información operativa, técnica y administrativa que puede resultar valiosa para una operación de inteligencia.
Las fuerzas del orden, los medios de comunicación y las organizaciones no gubernamentales aparecen igualmente entre los objetivos identificados. El alcance refleja una estrategia amplia de recopilación de datos, más que una campaña concentrada en un solo tipo de víctima.
El sector tecnológico también forma parte de la lista. Sus empresas pueden ofrecer acceso indirecto a proveedores, clientes o infraestructuras conectadas con otras organizaciones.
Entre las direcciones utilizadas durante la campaña se encuentran ivanka.zurabishvili@proton[.]me, zmul1@buildandconsulting[.]com, garrysmithme@pinmx[.]net y hostingclient@pinmx[.]net. Las organizaciones pueden revisar estos indicadores para detectar mensajes relacionados con la operación.
Flowerbed centraliza la información robada
Laundry Bear almacena los datos sustraídos en un servidor privado virtual no atribuible. La infraestructura utiliza un marco de recopilación personalizado llamado Flowerbed.
Flowerbed es un proyecto desarrollado en Python y utiliza Docker para la contenerización. Esta arquitectura permite organizar los componentes del sistema y facilitar su despliegue en servidores controlados por los atacantes.
Las agencias gubernamentales señalaron que la base de código de Flowerbed es sencilla. También indicaron que presenta señales de que la inteligencia artificial pudo participar en su desarrollo.
La observación no implica que la IA haya ejecutado por sí misma la campaña. Más bien, apunta a una posible participación de herramientas automatizadas en la creación o modificación del software empleado para recolectar información.
El uso de infraestructura separada y servidores no atribuibles complica la identificación directa de los operadores. Aun así, los indicadores técnicos incluidos en la alerta pueden ayudar a detectar sistemas comprometidos.
Las agencias piden revisar indicadores y actualizar Zimbra
La alerta de seguridad conjunta tiene 31 páginas e incorpora una sección extensa con indicadores de compromiso. Las organizaciones deben utilizar esos datos para revisar cuentas, mensajes, servidores y conexiones relacionadas con la campaña.
La búsqueda resulta importante incluso cuando los usuarios no recuerdan haber hecho clic en enlaces sospechosos. En este caso, la visualización del mensaje constituye la interacción necesaria para activar la explotación.
Las entidades afectadas también deben analizar cambios inusuales en las preferencias de las cuentas. La modificación de configuraciones puede indicar que los atacantes intentan conservar el acceso después del robo inicial.
La recomendación principal consiste en actualizar Zimbra a una versión corregida. Las agencias aconsejan, además, minimizar el uso del cliente web ZCS hasta completar la actualización.
La información publicada en los reportes detalla la explotación de CVE-2025-66376 y las advertencias de las agencias internacionales. El caso refuerza la necesidad de tratar los correos HTML como una superficie de ataque, incluso cuando no contienen enlaces ni archivos visibles.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Oracle lanza 1.449 parches de seguridad y alerta sobre el nuevo desafío de la IA
Empresas
Tesla y Alphabet registran caída en la bolsa por el temor al costo del auge de la IA
Empresas
IBM defiende su software ante la amenaza que representa la inteligencia artificial
Empresas