ΑρχικήSecurityΧάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files

Χάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files

Μια ευπάθεια zero-day στο Zimbra Collaboration Suite (ZCS) χρησιμοποιήθηκε ενεργά σε στοχευμένες επιθέσεις στις αρχές του 2025.

Zimbra zero-day iCalendar

Η αδυναμία, που αναγνωρίστηκε ως CVE-2025-27915, είναι μια ευπάθεια stored cross-site scripting (XSS), που οι επιτιθέμενοι εκμεταλλεύτηκαν στέλνοντας αρχεία iCalendar (.ICS) με κακόβουλο περιεχόμενο. Στόχος τους ήταν να κλέψουν ευαίσθητα δεδομένα από λογαριασμούς email των θυμάτων.

Οι επιθέσεις εντοπίστηκαν αρχικά από την StrikeReady, η οποία ξεκίνησε την παρακολούθηση για ασυνήθιστα μεγάλα αρχεία iCalendar που περιείχαν JavaScript.

Δείτε επίσης: Κρίσιμες ευπάθειες στο Router TOTOLINK X6000R

Μια αξιοσημείωτη επίθεση στόχευσε τον στρατό της Βραζιλίας, όπου ένας επιτιθέμενος, χρησιμοποιώντας μια διεύθυνση IP 193.29.58.37, προσποιήθηκε το Γραφείο Πρωτοκόλλου του Ναυτικού της Λιβύης για να παραδώσει το τότε άγνωστο exploit.

Η ουσία του προβλήματος βρίσκεται στον Classic Web Client της Zimbra, ο οποίος απέτυχε να καθαρίσει σωστά το περιεχόμενο HTML μέσα στα αρχεία iCalendar. Αυτό επέτρεψε στους κακόβουλους χρήστες να ενσωματώσουν κακόβουλο JavaScript μέσα σε ένα συνημμένο .ICS.

Όταν ένας χρήστης άνοιγε ένα email που περιείχε την κακόβουλη καταχώρηση ημερολογίου, το script εκτελούνταν μέσα στη ενεργή συνεδρία του χρήστη.

Χάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files

Αυτή η ευπάθεια XSS, που συχνά θεωρείται λιγότερο σοβαρή από τις ευπάθειες απομακρυσμένης εκτέλεσης κώδικα (RCE), αποδείχθηκε εξαιρετικά αποτελεσματική. Επέτρεψε στους επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα για να πραγματοποιήσουν μη εξουσιοδοτημένες ενέργειες, συμπεριλαμβανομένης της εξαγωγής δεδομένων και της κατάληψης συνεδριών, χωρίς τη γνώση του χρήστη.

Δείτε επίσης: GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Η Zimbra αντιμετώπισε την ευπάθεια στις 27 Ιανουαρίου 2025, κυκλοφορώντας ενημερώσεις (εκδόσεις 9.0.0 P44, 10.0.13 και 10.1.5), αν και υπάρχουν αποδείξεις ότι το exploit χρησιμοποιήθηκε πριν από τη διαθεσιμότητα της διόρθωσης.

Ευπάθεια Zimbra: Data-Stealing Payload

Το JavaScript payload που παραδόθηκε μέσω της εκμετάλλευσης είναι ένας εξελιγμένος “κλέφτης δεδομένων” σχεδιασμένος ειδικά για το webmail της Zimbra. Οι δυνατότητές του περιλαμβάνουν:

  • Κλοπή διαπιστευτηρίων: Δημιουργεί κρυφά πεδία φόρμας για να καταγράψει ονόματα χρήστη και κωδικούς πρόσβασης από σελίδες σύνδεσης.
  • Εξαγωγή δεδομένων: Το script είναι προγραμματισμένο να κλέβει μια ευρεία γκάμα πληροφοριών, συμπεριλαμβανομένων email, επαφών, λιστών διανομής, κοινών φακέλων, scratch codes και πληροφοριών αξιόπιστων συσκευών. Τα κλεμμένα δεδομένα αποστέλλονται σε έναν διακομιστή ελεγχόμενο από τον επιτιθέμενο.
  • Παρακολούθηση δραστηριότητας: Παρακολουθεί τη δραστηριότητα του χρήστη και, αν ο χρήστης είναι ανενεργός, ενεργοποιεί την κλοπή δεδομένων πριν τον αποσυνδέσει.
  • Προώθηση email: Το κακόβουλο λογισμικό προσθέτει έναν κακόβουλο email filter rule για να προωθεί αυτόματα τα email του θύματος σε μια εξωτερική διεύθυνση.
  • Τεχνικές αποφυγής: Για να αποφύγει την ανίχνευση, το script χρησιμοποιεί καθυστέρηση 60 δευτερολέπτων πριν την εκτέλεση, περιορίζει την εκτέλεσή του σε μία φορά κάθε τρεις ημέρες και κρύβει στοιχεία της διεπαφής χρήστη για να αποκρύψει τη δραστηριότητά του.
Χάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files

Αν και η άμεση απόδοση παραμένει ανεπιβεβαίωτη, οι ερευνητές σημειώνουν ότι οι τακτικές είναι παρόμοιες με αυτές που χρησιμοποιούνται από έναν παραγωγικό απειλητικό παράγοντα που συνδέεται με τη Ρωσία και την ομάδα UNC1151 (η οποία έχει συνδεθεί με την κυβέρνηση της Λευκορωσίας).

Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Meteobridge στον Κατάλογο KEV

Αυτό το περιστατικό υπογραμμίζει την σημαντική απειλή που θέτουν οι ευπάθειες XSS σε εταιρικά περιβάλλοντα και τη σημασία της άμεσης εφαρμογής ενημερώσεων ασφαλείας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS