Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

CyberScoop+1CyberScoop+1BleepingComputer+1Las agencias de ciberseguridad de Estados Unidos y sus aliados emitieron el jueves una alerta conjunta advirtiendo que el grupo de piratas informáticos respaldado por el gobierno ruso, Laundry Bear, ha estado explotando una vulnerabilidad en Zimbra Collaboration Suite para robar datos confidenciales de correo electrónico a gobiernos occidentales y organizaciones comerciales desde julio de 2025.Facebookapp+1
La alerta, redactada conjuntamente por la NSA, la CISA, el FBI y agencias cibernéticas de otros 15 países, incluidos el Reino Unido, Australia, Canadá y los Países Bajos, describe una campaña que no requiere ninguna interacción del usuario más allá de visualizar un correo electrónico malicioso.CyberScoop+1
Laundry Bear, también conocido como Void Blizzard, explota CVE-2025-66376, un fallo de secuencias de comandos en sitios cruzados almacenados en la interfaz clásica de Zimbra que permite que código JavaScript malicioso incrustado en correos HTML se ejecute automáticamente cuando la víctima abre el mensaje. La vulnerabilidad, que afecta a las versiones de Zimbra Collaboration Suite 10.0.x anteriores a la 10.0.18 y 10.1.x anteriores a la 10.1.13, no fue parcheada hasta noviembre de 2025, cinco meses después de que comenzaran los ataques.SentinelOne+2
El exploit permite a los atacantes robar hasta 90 días de correos electrónicos, contraseñas de cuentas, historial de búsqueda, el directorio de correo de la organización y tokens de autenticación de doble factor. Las autoridades describieron una capacidad personalizada de exfiltración y agregación de datos denominada beehive que podría adaptarse potencialmente para explotar otras vulnerabilidades.BleepingComputer+1
Laundry Bear ha estado activo al menos desde 2024 y fue identificado públicamente por primera vez por los servicios de inteligencia neerlandeses y Microsoft en mayo de 2025. El grupo ha vulnerado objetivos en los sectores de defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología.Theregister+2
Las autoridades señalaron que la campaña apuntó primero a organizaciones ucranianas antes de expandirse a Estados Unidos y a los aliados de la OTAN, un patrón cada vez más común entre los grupos de ciberamenazas rusos. El grupo sigue explotando activamente servidores de Zimbra que no han sido parcheados, indicaron las autoridades.CyberScoop+1
Las agencias instaron a las organizaciones a actualizar inmediatamente Zimbra a las versiones con los parches, revisar los indicadores de compromiso compartidos en el aviso y vigilar cualquier actividad de autenticación sospechosa. Las organizaciones que no puedan aplicar el parche deben evitar usar el cliente de correo web clásico y considerar alternativas hasta que los sistemas estén actualizados.Facebookapp+1
"La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso", señala el aviso.CyberScoop