Chiến dịch tấn công sử dụng lỗ hổng Zimbra kéo dài hơn một năm
Từ tháng 7 năm 2025, nhóm hacker Nga có biệt danh Laundry Bear (còn gọi là Void Blizzard) đã khai thác một lỗ hổng bảo mật trong phần mềm webmail và cộng tác Zimbra để đột nhập vào mạng lưới của nhiều tổ chức chính phủ và thương mại. Điểm đặc biệt của chiến dịch này là người dùng bị nhiễm mã độc ngay khi mở email mà không cần phải nhấn vào liên kết hay mở tập tin đính kèm.
Sự việc được hàng loạt cơ quan an ninh của Mỹ, Anh và các quốc gia khác đồng loạt cảnh báo, xác định nhóm hacker này nhằm mục tiêu thu thập thông tin nhạy cảm phục vụ cho Liên bang Nga. Chiến dịch chủ yếu tập trung đánh cắp dữ liệu email nhằm hỗ trợ gián điệp mạng.
Lỗ hổng CVE-2025-66376 nghiêm trọng trong Zimbra
Nguồn cơn tấn công là một lỗ hổng cross-site scripting (XSS) mang mã CVE-2025-66376 tồn tại trong Zimbra Collaboration Suite, cho phép tin tặc chèn mã JavaScript độc hại vào trang web mà nạn nhân xem. Mặc dù lỗ hổng này đã được vá chính thức vào tháng 11 năm 2025, nhóm hacker Nga đã khai thác nó từ trước đó nhiều tháng.
Qua lỗ hổng này, hacker gửi các email chứa mã HTML độc hại đến các tổ chức quan trọng ở các lĩnh vực quốc phòng, chính phủ địa phương và liên bang, giáo dục, năng lượng, cơ quan thực thi pháp luật, truyền thông, tổ chức phi chính phủ và công nghệ tại phương Tây.






