Nieuws

Russische hackers misbruiken Zimbra-lek om e-mails te stelen zonder één klik

Cybercrimineel
© iStock

De Amerikaanse cyberwaakhond CISA waarschuwt dat de Russische hackersgroep Laundry Bear actief misbruik maakt van een kwetsbaarheid in Zimbra Collaboration om e-mailaccounts over te nemen. De aanval is extra gevaarlijk omdat slachtoffers niets hoeven aan te klikken: alleen het openen van een kwaadaardige e-mail is al voldoende om gevoelige gegevens buit te maken.

Volgens CISA richt Laundry Bear, ook bekend als Void Blizzard, zich op organisaties binnen de defensie-industrie, overheden, onderwijs, energiebedrijven, media, technologiebedrijven en ngo’s. De hackers combineren phishingcampagnes met misbruik van de kwetsbaarheid CVE-2025-66376, een cross-site scripting (XSS)-lek in de Classic UI van Zimbra Collaboration.

De kwetsbaarheid maakt het mogelijk om kwaadaardige JavaScript-code in een HTML-mail te verstoppen. Zodra een gebruiker de e-mail opent, wordt de code automatisch uitgevoerd. Een klik op een link of een bezoek aan een phishingwebsite is dus niet nodig. De aanval werd al misbruikt als zero-day voordat Zimbra in november 2025 een beveiligingsupdate uitbracht. Organisaties die hun mailserver nog niet hebben bijgewerkt, lopen nog altijd risico.

Ook tweestapsverificatie (2FA) omzeild

Na een succesvolle aanval verzamelen de hackers onder meer de e-mails van de afgelopen 90 dagen, het e-mailadres, wachtwoord, de globale adreslijst (GAL) en gegevens van tweestapsverificatie.

Daarnaast maken de aanvallers automatisch een nieuwe Zimbra-applicatiecode aan. Zo’n app-wachtwoord is bedoeld voor oudere e-mailprotocollen zoals IMAP en ActiveSync en kan worden gebruikt zonder de gebruikelijke TOTP-verificatie. Daardoor behouden de hackers ook na een wachtwoordwijziging toegang tot het account, terwijl tweestapsverificatie wordt omzeild.

De buitgemaakte gegevens worden vervolgens via DNS- en HTTPS-verkeer naar servers van de aanvallers gestuurd. Kleine hoeveelheden data worden verstuurd via DNS-verzoeken, terwijl complete mailboxen als gecomprimeerde archieven via HTTPS worden geüpload.

Ook phishingwebsites ingezet

Naast het misbruiken van de kwetsbaarheid zet Laundry Bear phishingwebsites in die eruitzien als officiële Zimbra-inlogpagina’s. Daarmee proberen de aanvallers gebruikersnamen, wachtwoorden en sessiecookies te onderscheppen. CISA identificeerde onder meer de volgende domeinen die tijdens de campagne werden gebruikt:

  • mailnalysis.com
  • emailanalytics.com.ua
  • zimbrastat.com
  • zimbra-metadata.com
  • istc-cloud.com
  • zmailanalytics.com

Beheerders van Zimbra-servers doen er volgens CISA goed aan om direct de nieuwste beveiligingsupdates te installeren, te controleren op verdachte inlogpogingen en ongeautoriseerde Zimbra-applicatiecodes in te trekken.

Laundry Bear werd in 2025 publiekelijk in verband gebracht met Russische cyberspionage. De groep richt zich vooral op NAVO-landen, Oekraïne en organisaties die betrokken zijn bij defensie, transport en overheidsdiensten.

Schrijf je in op onze nieuwsbrief en ontvang elke week het beste van Clickx in je mailbox.

Volg Clickx op Google Nieuws om onze nieuwste artikels in je feed te krijgen. Vergeet niet om op ‘Volgen’ te klikken.

Google Voeg Clickx.be toe als favoriete bron op Google!
Onderwerp: Beveiliging

Meer relevante berichten

Abonneer op Clickx

Krijg Clickx magazine 10 keer per jaar (waarvan 2 extra dikke dubbelnummers) keurig thuisbezorgd.