- Proofpoint informa que el TA488 ruso aprovechó la campaña de espionaje de día cero CVE-2025-66376 de Zimbra
- Los “exploits de medio clic” permiten a los atacantes comprometer los sistemas mientras las víctimas solo ven correos electrónicos maliciosos
- Los objetivos incluían la OTAN, el gobierno ucraniano y las agencias de defensa; El grupo desapareció tras la exposición de febrero de 2026.
Los ciberdelincuentes patrocinados por el Estado ruso están abusando de una vulnerabilidad de día cero en la plataforma de colaboración y correo electrónico Zimbra para realizar espionaje contra objetivos occidentales, principalmente agencias militares y gubernamentales, advierten los expertos.
Los investigadores de ciberseguridad Proofpoint afirman que la campaña ha estado en marcha durante al menos un año, posiblemente más, y la describen como un “exploit de medio clic”, ya que las víctimas ni siquiera necesitan hacer nada específico para infectarse.
Normalmente, cuando se ataca por correo electrónico, la víctima necesita descargar al menos un archivo o hacer clic en un enlace. En este caso, una vulnerabilidad de secuencias de comandos entre sitios (XSS) en el servicio de correo electrónico basado en web Zimbra permitió a los rusos infiltrarse en las computadoras tan pronto como vieron el correo electrónico, y nada más.
Último vídeo deTecnologíaRadar
Apuntando a la OTAN y Ucrania
La vulnerabilidad en cuestión ahora se rastrea como CVE-2025-66376. Se le asignó una puntuación de gravedad de 7.2/10 (alta) y se parchó en noviembre de 2025. Sin embargo, los actores de amenazas la han estado explotando mucho antes de que Zimbra la parcheara.
Proofpoint dice que se ha visto a muchos equipos abusando de este defecto a lo largo de los años. Esta vez, sin embargo, el grupo en cuestión es rastreado como TA488, también conocido como Laundry Bear o Void Blizzard.
“Después de un exploit exitoso, TA488 estableció un acceso persistente al sistema y extrajo correos electrónicos de usuarios específicos”, dice el informe de Proofpoint. Además del correo electrónico, los delincuentes se aprovechan de contraseñas, directorios de correo electrónico, tokens de autenticación de dos factores y más. El grupo continúa apuntando a entidades de base industrial de defensa, así como a la OTAN y agencias gubernamentales de Ucrania.
El grupo ahora parece estar extinto, ya que los investigadores no encontraron actividad después de febrero de 2026. En ese momento, los investigadores de seguridad publicaron un desglose detallado de la infraestructura y los procedimientos del Grupo Seqrite, lo que provocó que el TA488 quemara configuraciones de meses de antigüedad y desapareciera.
El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News Y Agréganos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.