Cybersécurité24 juillet 2026· via Dark Reading

Hackers russes exploitent une faille Zimbra via le phishing

Hackers russes exploitent une faille Zimbra via le phishing

Image : Dark Reading

Des pirates informatiques liés à la Russie envoient des emails d’hameçonnage soigneusement conçus pour inciter les utilisateurs à divulguer leurs identifiants de boîtes mail Zimbra via une faille zero-day corrigée. Le groupe, identifié sous les noms de Laundry Bear ou Void Blizzard, combine ingénierie sociale et exploitation technique pour voler des données sensibles auprès d’organisations aux États-Unis et en Ukraine.

Une attaque en deux étapes qui facilite la compromission

Les messages d’hameçonnage ne nécessitent qu’une ouverture ou un aperçu de l’email ; aucun clic sur un lien n’est requis. Une fois le message chargé, l’exploit intégré active la faille Zimbra (CVE-2023-34192) et injecte discrètement une page de récupération d’identifiants dans le navigateur de la victime. Selon le fournisseur de sécurité Rapid7, cette chaîne d’attaque permet de voler le contenu des boîtes mail sans interaction supplémentaire de l’utilisateur, la rendant efficace même contre des cibles sensibilisées à la cybersécurité.

La CISA a publié des recommandations urgentes invitant les organisations à appliquer le correctif fourni sans délai et à examiner les journaux des serveurs de messagerie pour détecter d’éventuelles exploitations. L’avis de l’agence souligne le risque d’accès persistant une fois la faille exploitée, précisant que des comptes compromis peuvent être utilisés pour des activités d’espionnage ou des exfiltrations de données.

Pourquoi cela compte

Cette campagne illustre la rapidité avec laquelle les acteurs soutenus par des États exploitent les vulnérabilités corrigées lorsque les correctifs ne sont pas appliqués partout. Les organisations utilisant des serveurs Zimbra non patchés font face à un danger immédiat de vol d’identifiants et de compromission de messagerie. L’approche du « demi-clic » réduit les exigences techniques, permettant même à des acteurs menaçants modestement équipés d’obtenir des résultats significatifs. Pour les défenseurs, la leçon est claire : prioriser les correctifs et surveiller les signes d’exploitation avant que les adversaires ne le fassent.


Source : Dark Reading. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur Dark Reading →

← Retour à l'accueil