Un grupo de ciberespionaje respaldado por el Estado ruso explotó una vulnerabilidad en la plataforma de correo Zimbra Collaboration Suite (ZCS) para comprometer organizaciones gubernamentales y comerciales de Occidente. La advertencia fue emitida en una alerta conjunta por la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA), el FBI, la NSA y agencias aliadas internacionales. La campaña fue atribuida al grupo conocido como LAUNDRY BEAR (rastreado también por la industria como Void Blizzard, TA488 o CL-STA-1114).

De acuerdo con el reporte, los atacantes aprovecharon una vulnerabilidad de Cross-Site Scripting (XSS) almacenado (CVE-2025-66376). El ataque se activa sin requerir interacción compleja por parte de la víctima: basta con visualizar un correo maquetado con código malicioso en el cliente webmail para ejecutar el exploit. Una vez ejecutado, el código exfiltra los últimos 90 días de mensajes, la lista global de direcciones de la entidad, contraseñas y códigos de autenticación de dos factores (2FA).

Las autoridades enfatizaron que el objetivo primordial de esta campaña no es el sabotaje ni la extorsión económica, sino el ciberespionaje prolongado. Para mantener el acceso incluso tras cambios de contraseña, los atacantes configuran mecanismos de persistencia creando contraseñas de aplicación específicas dentro de Zimbra.

Las agencias recomiendan aplicar de inmediato los parches de seguridad publicados para Zimbra. Sin embargo, advierten que actualizar el software no elimina los accesos previamente comprometidos: los administradores deben revisar los registros de auditoría en busca de tokens sospechosos, invalidar sesiones activas y reiniciar las credenciales de las cuentas potencialmente expuestas.

IOCs

A continuación se transcriben las indicadores de compromiso atribuidos a la campaña:

Infraestructura del servidor Flowerbed

DominioDirección IP
zmailanalytics[.]com216.252.238[.]104
zimbra-metadata[.]com216.252.238[.]18
analyticemailmeter[.]com37.120.247[.]228
emailanalytics.com[.]ua185.86.79[.]95
mailnalysis[.]com104.248.134[.]194
zimbrastat[.]com64.226.124[.]190
zimbrasoft.com[.]ua193.238.152[.]66
synacorzimbra[.]nl216.252.238[.]64
istc-cloud[.]com194.156.103[.]193

Hashes SHA-1 de certificados X.509 de Flowerbed

Dominio asociadoX.509 SHA-1 Hash
zmailanalytics[.]com2e4f314bc9943cab5005d6fde0b271c74d47bc9d
*.i.zmailanalytics[.]com50a87d926621dd06389ba50d86e0ff574ed713a8
*.i.zimbra-metadata[.]comc5a72420e7bb308d078e62128430897f82194c95
*.i.analyticemailmeter[.]com8959c4d29e29f02ea94ea8bb21c8df2594c5549d
*.i.emailanalytics.com[.]ua62eb76432597694edb01c1fe57aab0cfe03a7178
*.i.mailnalysis[.]comcddf5c3be1e07f28140aed165b929bf2d614922a
*.i.zimbrastat[.]com18b3ad442ce73cc8656d51d75bbd7c855f2cb7e8
*.i.zimbrasoft.com[.]ua1b25041ececf2457eef0270fc1d785cec8ec9ded
*.i.synacorzimbra[.]nle4fe6466a4f9a4249fe330651e914e45bbdca44a
*.i.istc-cloud[.]comb6b77c9a455225d525834a403ca9ef5481ed0447

Fuente

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a

https://www.cve.org/CVERecord?id=CVE-2025-66376

https://thehackernews.com/2026/07/russian-espionage-group-exploited.html