Alerta de Cibersegurança da CISA: Espiões russos transformam a visualização de e-mails do Zimbra em um ataque
Agências de cibersegurança da CISA emitiram um alerta multinacional depois que agentes apoiados pelo Estado russo comprometeram mais de 10 organizações por meio de e-mails maliciosos que não exigiam clicar em nenhum link.
O comunicado de 23 de julho atribui a campanha ao LAUNDRY BEAR, um grupo de ameaça persistente avançada voltado à coleta de inteligência. Desde pelo menos julho de 2025, o grupo tem como alvo governos ocidentais, organizações de defesa, empresas de tecnologia, escolas, veículos de mídia e outros usuários do Zimbra.
O ataque altera a lógica conhecida por trás da defesa contra phishing. Os funcionários aprenderam que evitar links e anexos suspeitos os protegeria. Neste caso, abrir ou pré-visualizar um e-mail em um cliente Zimbra vulnerável bastava para acionar o exploit.
Essa distinção faz com que este seja mais do que outro relatório sobre phishing patrocinado por um Estado. A campanha transferiu uma parte decisiva da segurança de e-mail do julgamento do usuário para a aplicação de patches, o comportamento do navegador, o monitoramento e a resposta a incidentes.
Agências de Cibersegurança da CISA expõem campanha de um ano contra o Zimbra
O alerta central é direto: um invasor poderia comprometer uma caixa de e-mail autenticada quando seu proprietário apenas visualizasse uma mensagem criada para esse fim.
O alerta de cibersegurança conjunto descreve operações envolvendo o Zimbra Collaboration Suite, comumente chamado de ZCS. O Zimbra reúne webmail, calendários, contatos, ferramentas de arquivos e serviços administrativos em uma implantação controlada pela organização.
A campanha explorou a CVE-2025-66376, uma vulnerabilidade de cross-site scripting armazenado na interface Classic do Zimbra. O cross-site scripting armazenado permite que código controlado pelo invasor seja executado quando um aplicativo exibe conteúdo que não conseguiu sanitizar com segurança.
O LAUNDRY BEAR incorporou seu exploit em um e-mail HTML. A interface vulnerável processava uma diretiva maliciosa @import de Cascading Style Sheets quando a mensagem era exibida. Esse processo permitia que conteúdo externo executasse JavaScript dentro da sessão autenticada do Zimbra da vítima.
O usuário não precisava baixar um arquivo, inserir credenciais nem seguir um link externo. Abrir ou pré-visualizar a mensagem fornecia a interação limitada necessária para iniciar o comprometimento.
Agências governamentais chamam isso de exploit baseado em visualização. Alguns relatórios o descrevem como zero-click porque nenhuma decisão deliberada de segurança é tomada após a entrega. A Proofpoint usa o termo mais preciso “half-click”, pois o destinatário ainda precisa abrir ou pré-visualizar o e-mail.
A diferença importa para a análise técnica, mas oferece pouco conforto aos defensores. Painéis de pré-visualização e o uso normal da caixa de entrada podem renderizar uma mensagem sem qualquer comportamento que um funcionário reconheceria como perigoso.
Segundo a CISA, o LAUNDRY BEAR teve como alvo, com sucesso, mais de 10 organizações desde julho de 2025. Os setores afetados incluíram a base industrial de defesa, governos federal e local, forças de segurança, tecnologia, educação, mídia e organizações não governamentais.
O comunicado não fornece uma lista completa de vítimas. Essa omissão protege as entidades afetadas, mas também limita avaliações externas sobre a escala e o impacto operacional da campanha.
O grupo inicialmente usou a CVE-2025-66376 como uma zero-day, o que significa que os defensores não dispunham de uma correção do fornecedor durante a exploração inicial. O Zimbra lançou versões corrigidas em novembro de 2025, mas os invasores continuaram encontrando implantações vulneráveis depois disso.
O alerta de segurança do Zimbra identifica as versões 10.1.13 e 10.0.18 como contendo a correção relevante. A atualização abordou o abuso de diretivas de importação CSS em e-mails HTML na interface Classic.
Essa cronologia cria a primeira grande tensão do caso. O exploit começou como uma falha de software desconhecida, mas a continuidade da campanha depende cada vez mais de organizações que deixam de aplicar uma correção já publicada.
A disponibilidade do patch, portanto, divide o incidente em dois períodos. Antes de novembro, os administradores afetados tinham opções defensivas limitadas. Depois de novembro, atualizações atrasadas e remediação incompleta se tornaram fatores centrais de exposição.
O alerta de cibersegurança da CISA chegou oito meses após o patch do fornecedor. Seu momento sugere que a exploração permaneceu importante o bastante para justificar uma divulgação coordenada por numerosas agências de segurança e inteligência.
Esses parceiros incluíram agências dos Estados Unidos, Austrália, Canadá, Nova Zelândia, Reino Unido e diversos países europeus. A participação deles reflete o alcance geográfico da campanha e seu foco em instituições ocidentais.
O comunicado também conecta a operação a um padrão mais amplo de coleta de inteligência russa. O LAUNDRY BEAR busca comunicações, credenciais, contatos e material de autenticação que possam sustentar acesso de longo prazo e novos ataques direcionados.
Esse objetivo explica por que o Zimbra era valioso. Uma caixa de e-mail comprometida não contém apenas mensagens. Ela pode revelar relações organizacionais, reuniões futuras, disputas internas, planos operacionais e contatos confiáveis para campanhas posteriores.
O ataque contornou o firewall humano
A inversão mais importante da campanha é que um funcionário cauteloso poderia seguir os conselhos padrão contra phishing e ainda assim perder o controle de uma caixa de e-mail vulnerável.
A maioria dos programas de conscientização sobre phishing ensina os usuários a verificar endereços de remetentes, desconfiar de solicitações urgentes, evitar anexos desconhecidos e verificar links. Essas práticas continuam úteis contra roubo de credenciais e distribuição convencional de malware.
Elas não impedem código malicioso que é executado durante a renderização de e-mails. Neste caso, a falha de segurança decisiva ocorreu dentro do cliente de webmail antes de o usuário se deparar com uma escolha significativa.
A investigação técnica da Proofpoint afirma que o exploit estava incorporado diretamente no corpo da mensagem. Ele era acionado quando a vítima abria ou pré-visualizava a mensagem em um cliente Zimbra vulnerável.
A empresa rastreia a atividade observada como TA488. Ela relata semelhanças circunstanciais com Void Blizzard, outro nome usado no setor associado ao LAUNDRY BEAR.
Rótulos de inteligência sobre ameaças nem sempre correspondem perfeitamente entre organizações. Cada equipe de pesquisa constrói agrupamentos a partir de sua própria telemetria, infraestrutura, seleção de alvos, malware e comportamento operacional.
A Proofpoint afirmou que não conseguiu fazer, de forma independente, uma atribuição de alta confiança apenas com base em telemetria direta. No entanto, sua colaboração com parceiros do governo dos Estados Unidos confirmou a associação descrita publicamente.
Essa ressalva é importante. O comunicado multinacional faz uma forte avaliação de apoio estatal, enquanto uma empresa privada descreve os limites do que seus dados, isoladamente, estabelecem.
A conclusão mais ampla ainda se baseia em mais do que uma única mensagem maliciosa. Pesquisadores observaram uma seleção consistente de alvos, padrões de infraestrutura, objetivos de coleta de e-mails e vínculos operacionais associados a interesses da inteligência russa.
O grupo enviou mensagens de contas Proton Mail controladas por invasores e de endereços previamente comprometidos. Uma mensagem enviada de uma conta legítima, mas roubada, pode passar por verificações casuais de remetente e explorar a confiança existente.
Uma isca documentada alegava envolver cooperação entre instituições europeias que combatem a desinformação. Ela incluía um link aparentemente legítimo para um evento da União Europeia, mas esse link não era o mecanismo essencial do ataque.
O código perigoso já estava dentro do e-mail. Um destinatário poderia desconfiar do link visível e evitá-lo por completo, mas ainda assim acionar o exploit ao ler a mensagem.
Esse design inverte a relação usual entre persuasão e comprometimento. O phishing tradicional tem sucesso quando uma isca convence alguém a agir. A campanha contra o Zimbra precisava que a mensagem fosse renderizada, não que a história persuadisse.
Equipes de segurança frequentemente descrevem os funcionários como um firewall humano. Essa metáfora atribui às pessoas um papel de filtragem na linha de frente, especialmente quando os controles técnicos deixam passar uma mensagem maliciosa.
A operação do LAUNDRY BEAR demonstra o limite da metáfora. Uma pessoa não pode tomar uma decisão segura quando o aplicativo executa código hostil antes de apresentar uma escolha significativa.
Isso não torna obsoleta a educação dos funcionários. O treinamento ainda ajuda os usuários a reconhecer abuso de contas, solicitações incomuns, acompanhamentos suspeitos e tentativas convencionais de phishing.
No entanto, o treinamento não pode substituir renderização segura, implantação rápida de patches, monitoramento de servidores e exposição administrativa restrita. Tratá-lo como substituto deixa uma lacuna previsível.
Organizações que usam software de colaboração hospedado localmente enfrentam um ônus particular. Elas ganham controle sobre a implantação, mas também assumem o planejamento de atualizações, testes de compatibilidade, janelas de manutenção, retenção de logs e avaliação de comprometimento.
Esse ônus cresce quando um servidor dá suporte à comunicação diária. Administradores podem hesitar em aplicar patches porque a indisponibilidade do e-mail interrompe praticamente todos os departamentos.
Os invasores se beneficiam da mesma hesitação. Quando um exploit confiável se torna público, eles podem varrer sistemas expostos e atacar implantações que permanecem em versões anteriores à versão compatível.
A disputa real, portanto, não é entre invasores e funcionários mais bem informados. É a velocidade operacional do adversário contra a capacidade de uma organização de inventariar, corrigir, detectar e se recuperar.
Ulej transformou uma mensagem visualizada em amplo acesso à inteligência
O LAUNDRY BEAR desenvolveu o Ulej para transformar uma falha de renderização de e-mails em coleta sistemática, persistência e exfiltração controlada.
Ulej é a capacidade personalizada nomeada no comunicado governamental. Ele entregava JavaScript em estágios pela interface vulnerável do Zimbra e operava dentro da sessão autenticada da vítima.
Essa posição dava ao código acesso associado ao proprietário da caixa de e-mail. O invasor não precisava recriar todas as etapas de autenticação após o início do exploit.
A coleta teria incluído até 90 dias de e-mails. Correspondências recentes podem expor projetos atuais, negociações em andamento, viagens, questões de pessoal, investigações e outras informações sensíveis ao tempo.
O Ulej também buscava endereços de e-mail, senhas, histórico de buscas, metadados de caixas de e-mail e informações do diretório organizacional. A Global Address List pode revelar funcionários, funções, equipes e relações em toda uma instituição.
Esses dados de diretório têm valor além do primeiro comprometimento. Eles podem ajudar um operador a identificar autoridades seniores, administradores técnicos, líderes de projetos, parceiros externos e alvos mais promissores para phishing.
A ferramenta também tinha como alvo material de autenticação de dois fatores e informações de recuperação. A autenticação de dois fatores adiciona uma segunda etapa de verificação, mas dados de sessão roubados ou mecanismos de recuperação podem enfraquecer sua proteção.
Códigos de acesso a aplicativos criaram outra via de persistência. Essas senhas permitem que aplicativos mais antigos ou especializados acessem uma conta sem repetir o fluxo normal de autenticação interativa.
As agências identificaram códigos de acesso não autorizados chamados “ZimbraWeb” como um sinal particularmente forte de atividade maliciosa nesta campanha. Códigos de acesso legítimos a aplicativos podem existir, portanto os defensores precisam avaliar os nomes juntamente com os horários de criação e o comportamento da conta.
A instalação do patch impede a exploração contínua da vulnerabilidade específica. Ela não remove automaticamente credenciais roubadas, códigos de acesso maliciosos, sessões ativas ou dados coletados anteriormente.
Esse ponto separa a aplicação de correções da remediação. Um servidor pode estar totalmente atualizado hoje e ainda conter contas comprometidas antes da janela de manutenção.
As organizações afetadas devem, portanto, investigar o acesso a caixas de correio, a atividade de autenticação, os códigos de acesso de aplicativos, comportamentos suspeitos de encaminhamento e conexões com indicadores de infraestrutura publicados.
A CISA afirma que as informações roubadas quase certamente foram transferidas para análise e retenção de longo prazo. Quando a correspondência chega a uma infraestrutura controlada pelo adversário, a limpeza local não consegue recuperá-la.
A campanha utilizou um ambiente de back-end chamado Flowerbed, segundo a análise conjunta. Seus serviços baseados em Docker recebiam, processavam e armazenavam dados coletados pelo Ulej.
Um componente, chamado Catcher, atuava como servidor DNS e HTTP. O tráfego DNS e web pode fornecer caminhos flexíveis para preparar ou transferir informações de ambientes visados.
Os operadores também utilizaram serviços automatizados de certificados. Conexões criptografadas respaldadas por certificados comuns podem se parecer com tráfego web rotineiro em uma análise superficial.
Os investigadores observaram infraestrutura de nuvem alugada e serviços comerciais de rede privada virtual. Esses recursos ajudam os operadores a separar suas localizações pessoais da atividade da campanha.
O grupo teria substituído partes de sua infraestrutura a cada sete a 60 dias. A rotação reduz a vida útil de listas simples de bloqueio e dificulta a correlação de longo prazo.
Analistas governamentais também encontraram sinais de que a inteligência artificial auxiliou o desenvolvimento da base de código relativamente simples do Flowerbed. Essa observação não significa que a IA projetou a campanha ou descobriu a vulnerabilidade.
Ela aponta, em vez disso, para um uso prático de assistência de programação. Os operadores podem gerar código utilitário, adaptar a infraestrutura e reduzir o tempo de desenvolvimento sem criar software excepcionalmente avançado.
A eficácia da campanha veio da integração, não de um único componente espetacular. Os agentes combinaram uma falha de renderização, privilégios de caixa de correio, coleta direcionada de dados, hospedagem em nuvem, criptografia e rotação de infraestrutura.
Essa combinação também explica por que as pontuações de severidade de vulnerabilidades podem induzir ao erro. O impacto operacional de uma falha depende de onde ela se encontra, quais privilégios alcança e de como um adversário a transforma em arma.
O e-mail representa um alvo extraordinariamente rico. Uma única caixa de correio pode fornecer credenciais, conteúdo sensível, futuras iscas, mapas organizacionais e acesso a fluxos de redefinição de senha.
Uma falha armazenada de scripting entre sites pode parecer mais limitada do que a tomada remota de um servidor. Dentro de um webmail autenticado, porém, ela pode expor exatamente as informações que um grupo de espionagem deseja.
Uma Correção Encerra o Exploit, Não o Incidente
As organizações que apenas instalam a atualização correm o risco de fechar a porta de entrada original enquanto deixam sem tratamento as chaves copiadas e a inteligência roubada pelo invasor.
A Zimbra publicou as correções relevantes nas versões 10.1.13 e 10.0.18 em 6 de novembro de 2025. Seu anúncio de correção classificou a severidade de segurança como alta.
Os administradores devem migrar para a versão mais recente com suporte, em vez de tratar essas versões históricas como destinos permanentes. Versões posteriores podem incluir correções adicionais de segurança e manutenção.
Quando a aplicação imediata da correção for impossível, as agências recomendam afastar os usuários da interface web vulnerável. Essa medida reduz a exposição, mas deve permanecer temporária.
Qualquer implantação do Zimbra exposta à internet que permaneceu vulnerável após julho de 2025 merece investigação. A ausência de um alerta evidente não comprova a ausência de comprometimento.
O exploit não exigia a instalação de malware em uma estação de trabalho. Sua atividade poderia aparecer por meio de solicitações web, operações de conta, criação de códigos de acesso de aplicativos ou conexões com infraestrutura externa rotativa.
As organizações devem comparar os logs disponíveis com os indicadores de comprometimento do aviso. Também devem procurar solicitações externas suspeitas associadas a mensagens visualizadas na interface Classic.
As análises de autenticação devem identificar locais incomuns, novos dispositivos, horários anormais de sessão e acessos que continuam após alterações de senha. Os administradores devem revogar sessões e redefinir as credenciais afetadas quando as evidências sustentarem o comprometimento.
As equipes devem inspecionar os códigos de acesso de aplicativos, especialmente os chamados “ZimbraWeb”. Devem validar cada código com o proprietário da conta e remover entradas sem uma finalidade operacional legítima.
Apenas redefinir senhas pode ser insuficiente. Um invasor que possua um código de acesso de aplicativo válido, um artefato de sessão ou um mecanismo de recuperação pode manter o acesso por uma rota que os defensores não percebem.
Regras de caixa de correio e configurações de encaminhamento também merecem inspeção. Um intruso pode usá-las para copiar mensagens futuras ou ocultar correspondências selecionadas sem explorar repetidamente a falha original.
As equipes de resposta devem considerar sistemas de identidade posteriores. O e-mail frequentemente dá suporte a redefinições de senha e recuperação de conta para serviços não relacionados, criando oportunidades de comprometimento lateral.
A campanha também levanta um difícil problema de evidências. Algumas organizações podem não ter os logs históricos necessários para reconstruir uma atividade iniciada um ano antes.
Períodos curtos de retenção reduzem custos de armazenamento, mas podem apagar o registro necessário para investigar espionagem silenciosa. A troca fica visível apenas após uma divulgação pública tardia.
Mesmo logs robustos podem não responder se todas as mensagens foram lidas por um analista humano após a exfiltração. Relatórios de incidentes devem distinguir a coleta verificada de suposições sobre o uso posterior da inteligência.
A atribuição exige disciplina semelhante. A CISA, a NSA, o FBI e agências aliadas avaliam que o LAUNDRY BEAR tem apoio do Estado russo. A inteligência holandesa nomeou originalmente o grupo após investigar operações anteriores.
A AIVD e a MIVD dos Países Baixos vincularam o LAUNDRY BEAR a comprometimentos iniciados pelo menos em 2024. Uma violação de 2024 que afetou a polícia holandesa expôs informações de contato relacionadas ao trabalho.
O novo aviso sobre o Zimbra amplia a compreensão pública dos métodos do grupo. Ele não revela todas as fontes por trás do julgamento de atribuição dos governos.
Autoridades russas geralmente rejeitam acusações ocidentais relativas a operações cibernéticas dirigidas pelo Estado. A ausência de uma resposta pública russa a cada alegação técnica não valida nem refuta de forma independente o aviso.
Os defensores não precisam resolver a disputa geopolítica antes de agir. A vulnerabilidade existe, o fornecedor a corrigiu, e vários investigadores observaram exploração consistente com a técnica divulgada.
A resposta prática deve, portanto, separar duas questões. A atribuição orienta a compreensão estratégica, enquanto artefatos observáveis orientam a detecção e a remediação locais.
As organizações também devem evitar generalizar demais o número de vítimas. “Mais de 10” descreve alvos bem-sucedidos confirmados e conhecidos pelas agências, não um teto confiável para a exposição global.
Alguns comprometimentos permanecem não descobertos. Outros podem ser conhecidos de forma privada, mas excluídos dos relatórios públicos. Por outro lado, um servidor sem correção não deve ser automaticamente considerado comprometido sem evidências de apoio.
A conclusão mais defensável é mais restrita. Instalações vulneráveis do Zimbra enfrentaram um caminho de ataque demonstrado, e a operação responsável buscou ativamente comunicações sensíveis do Ocidente.
O Que os Defensores Devem Observar Após o Alerta de Cibersegurança da CISA
A próxima fase depende da adoção de correções, de evidências de migração para outras plataformas de e-mail e de divulgações que esclareçam o verdadeiro alcance da campanha.
O primeiro sinal é a velocidade com que os sistemas Zimbra expostos desaparecem ou migram para versões com suporte. A adoção rápida de correções reduziria o grupo de alvos remanescentes mais fáceis do grupo.
Esse resultado reforçaria a visão de que a divulgação coordenada pode conter o exploit atual. A exposição contínua meses depois mostraria que as barreiras operacionais para aplicar correções continuam sendo a vantagem duradoura do invasor.
Os administradores devem verificar o status das versões por meio de inventários de ativos, não de pesquisas com funcionários ou registros de compras. Um contrato de suporte adquirido não comprova que cada nó de produção recebeu a atualização.
O segundo sinal é se o LAUNDRY BEAR adapta a técnica de visualização do Ulej a outra vulnerabilidade ou plataforma de e-mail. O aviso alerta explicitamente que a capacidade tem potencial de adaptação.
A falha do Zimbra é específica do produto, mas a estratégia é mais ampla. Qualquer renderizador de webmail que processe conteúdo controlado pelo invasor dentro de uma sessão autenticada pode apresentar um risco valioso.
A Proofpoint documentou separadamente outros grupos russos usando exploits de meio clique contra servidores de webmail. Esse histórico sugere que a renderização de e-mails continuará sendo uma superfície atraente para espionagem depois que a CVE-2025-66376 perder valor.
Uma nova campanha contra outra plataforma reforçaria a avaliação central do artigo. Mostraria que o comprometimento baseado em visualização é um método operacional, não uma anomalia de um único produto.
A ausência de adaptação observável enfraqueceria a previsão mais ampla, embora operações de inteligência frequentemente permaneçam ocultas por longos períodos. O silêncio público não pode provar que a técnica foi abandonada.
O terceiro sinal é se agências ou equipes de resposta a incidentes identificam vítimas adicionais, efeitos dos dados roubados ou persistência após a aplicação da correção. Essas divulgações esclareceriam o custo da remediação tardia.
Mais vítimas confirmadas mostrariam que o número publicado representava apenas um patamar inicial. Evidências de acesso contínuo por códigos de acesso ou sessões reforçariam a distinção entre atualizar e recuperar.
Em contraste, descobertas adicionais limitadas poderiam indicar que a campanha permaneceu seletiva. O LAUNDRY BEAR parece concentrado em valor de inteligência, e não em monetização criminosa indiscriminada.
As organizações não devem esperar por esses sinais públicos antes de revisar seus ambientes. Elas podem tomar várias ações concretas agora.
Primeiro, inventarie todos os servidores, interfaces e serviços expostos do Zimbra. Confirme que cada implantação executa uma versão atual com suporte e que nenhuma instância de teste esquecida permanece acessível.
Segundo, preserve os logs relevantes antes que as políticas rotineiras de retenção os removam. Os investigadores precisam de registros web, de autenticação, de caixa de correio, proxy, DNS e endpoint para reconstruir a atividade.
Terceiro, procure os domínios, endereços, padrões de certificados e nomes de códigos de acesso publicados. Os indicadores expiram, portanto combine-os com buscas comportamentais em vez de usar apenas listas de bloqueio.
Quarto, revogue sessões e credenciais suspeitas após coletar evidências. Coordene essas etapas cuidadosamente, porque redefinições prematuras podem alertar um operador ou destruir contexto investigativo útil.
Quinto, revise o tráfego de saída de usuários e servidores de webmail. Atividade inesperada de DNS ou HTTP próxima a eventos de visualização de mensagens pode ajudar a identificar exploração baseada em renderização.
Sexto, prepare um caminho de resposta para a exposição de e-mails sensíveis. As equipes jurídica, executiva, de segurança, de comunicação e de negócios afetadas devem concordar sobre a escalada antes que os investigadores confirmem o roubo.
O alerta da NSA enfatiza a atualização de software, o monitoramento dos serviços de e-mail e a aplicação das mitigações do aviso. Essas etapas formam uma linha de base, não uma estratégia completa de segurança.
As defesas de longo prazo devem reduzir a confiança concedida ao conteúdo de e-mail renderizado. Também devem isolar os serviços de colaboração, restringir as comunicações de saída e monitorar ações em contas sensíveis.
As organizações precisam de processos de correção que reflitam evidências de exploração, não apenas a pontuação principal de uma vulnerabilidade. Um bug aparentemente de gravidade média em um sistema rico em inteligência pode exigir tratamento de emergência.
Os líderes de segurança também devem revisar cuidadosamente as mensagens de treinamento. Os funcionários ainda devem evitar links e anexos suspeitos, mas os líderes precisam deixar de insinuar que a cautela do usuário pode impedir toda comprometimento por e-mail.
A mensagem mais precisa distribui a responsabilidade entre diferentes camadas. Os usuários relatam anomalias, os administradores corrigem os sistemas, os engenheiros limitam a renderização perigosa e as equipes de resposta investigam a persistência de identidade.
Esse modelo compartilhado é importante porque o LAUNDRY BEAR não derrotou um funcionário em uma disputa de discernimento. Ele explorou o software durante uma ação comum que as organizações exigem que os funcionários realizem.
Por isso, o alerta de cibersegurança da CISA deixa uma pergunta urgente para cada operador do Zimbra: sua equipe consegue comprovar que o servidor foi corrigido e que os invasores não chegaram primeiro?



