Un grupo de actores de amenazas patrocinados por el estado ruso habría atacado a una agencia gubernamental ucraniana mediante una campaña de phishing sigilosa que se habría servido de una vulnerabilidad en el programa de correo web Zimbra.
La investigación, llevada a cabo por la firma de ciberseguridad Seqrite, señala que los atacantes exploraron una vunerabilidad de secuencias de comandos entre sitios, permitiéndoles inyectar código malicioso directamente en un correo electrónico visualizado a través de la interfaz web de Zimbra.
A diferencia de las campañas de phising tradicionales en este caso el ataque no se basó en archivos adjuntos ni enlaces maliciosos. Todo el exploit se encontraba integrado en un único email que simulaba ser una solicitud de práctica escrita en ucraniano. El correo se mandó en enero desde una cuenta comprometida de un estudiante.
“El correo electrónico de phishing no contiene archivos adjuntos maliciosos, enlaces sospechosos ni macros”, han destacado los investigadores. “Toda la cadena de ataque reside en el cuerpo HTML de un solo mensaje».
A los cibermalos rusos les encanta Zimbra
Al usar esta fórmula los atacantes pudieron interceptar sesiones autenticadas sin desplegar malware ni activar muchas de las defensas de seguridad convencionales.
La operación ha sido atribuida al grupo de amenazas persistentes avanzadas APT28, también conocido como Fancy Bear y presuntamente vinculado a la inteligencia militar rusa. Este grupo tiene a sus espaldas un largo historial de ataques contra entidades gubernamentales ucranianas y occidentales.
Los expertos en ciberseguridad han señalado como el servicio de correo web Zimbra ha sido blanco repetidamente de otros grupos de hackers vinculados a Rusia, como APT29 y Winter Vivern, en campañas de espionaje contra organizaciones de Europa del Este.