Zimbra atrapada en espionaje ruso

¿Sabes si tu correo corporativo está siendo vaciado en este momento por espías rusos?
Rusia lleva meses robando buzones enteros de Zimbra sin que nadie lo note.
Unit 42 ha identificado CL-STA-1114, vinculada a Void Blizzard, activa desde 2024 y con ataques directos a Zimbra desde julio de 2025.
El método es tan silencioso que no necesitas abrir ningún adjunto: con que el email se muestre en pantalla, el robo ya ha comenzado.

Un solo email basta para perderlo absolutamente todo.
La trampa llega como un correo con titulares de noticias para captar tu atención. Dentro, oculto en el HTML, hay código en Base64 que el navegador ejecuta al cargar el mensaje. Ese código crea un elemento SVG invisible que inyecta un JavaScript payload en tu sesión de Zimbra. No hace falta que hagas nada: con que el email se muestre, el exploit ya ha arrancado.
El payload actúa antes de que reacciones.
Una vez ejecutado, el JavaScript payload se conecta a un servidor de comando y control codificado en duro y exfiltra credenciales, archivos del buzón e historial de búsquedas. Los servidores rotan con frecuencia: al menos nueve IPs y nueve dominios distintos, activos una media de 35 días antes de ser reemplazados, lo que hace casi imposible bloquearlos a tiempo.
CVE-2025-66376 sigue explotándose activamente en servidores Zimbra sin parchear en todo el mundo.
Lo más preocupante es que los atacantes apenas han modificado su JavaScript payload desde el inicio de la campaña: no necesitan innovar porque la vulnerabilidad sigue abierta en demasiadas instalaciones. Mientras existan instancias de Zimbra Collaboration Suite sin el parche aplicado, CL-STA-1114 tiene campo libre para seguir cosechando credenciales.

Este no es un caso aislado ni puntual.
CL-STA-1114 apunta a sectores críticos en varios países usando la misma infraestructura rotante y el mismo zero-click phishing.
El zero-click phishing elimina el eslabón humano, haciendo inútil la formación tradicional en concienciación.
La campaña usó nueve IPs y nueve dominios C2, cada uno activo unos 35 días, demasiado poco para listas negras.
Parchear ya no es opcional: es urgente.
Cuando un actor de estado puede vaciar tu buzón sin que muevas un dedo, la ventana para actuar es mínima. Administradores de Zimbra deben aplicar el parche de CVE-2025-66376 de inmediato y revisar los indicadores de compromiso de Unit 42.
El espionaje de estado ha cambiado de escala.
Void Blizzard no es un grupo oportunista: es una operación persistente con recursos para mantener infraestructura rotante durante meses. Otros fabricantes lo rastrean también como LAUNDRY BEAR, lo que confirma que múltiples equipos de inteligencia llevan tiempo siguiendo su actividad. Campañas como CL-STA-1114 demuestran que el espionaje vía webmail corporativo se ha convertido en una vía preferida frente a intrusiones de red más ruidosas.
El webmail es el nuevo perímetro que nadie vigila bien.
Las organizaciones invierten en proteger endpoints y firewalls, pero el webmail queda fuera de los modelos de amenaza más estrictos. Zimbra es popular en administraciones públicas y empresas medianas, lo que lo convierte en un objetivo con alta densidad de víctimas potenciales y cobertura de seguridad más débil.

Los IoC publicados son tu primera línea de defensa hoy.
Unit 42 ha publicado las direcciones IP y dominios usados por CL-STA-1114. Cruzar esos indicadores contra tus logs de acceso a Zimbra puede revelar si ya has sido comprometido antes de que te llegue cualquier alerta oficial.
Actuar tarde aquí tiene consecuencias reales.
Los datos exfiltrados incluyen credenciales activas, lo que significa que un atacante que ya haya pasado por tu servidor puede reutilizar esas claves en otros sistemas internos. El daño no se limita al buzón: es la puerta de entrada a todo lo que ese usuario puede acceder dentro de tu organización.
El parche existe. La excusa, no.
CVE-2025-66376 tiene solución. Cada día que pasa sin aplicarla es un día más en que CL-STA-1114 puede estar extrayendo datos de tu organización sin hacer ningún ruido.
Qué hacer ahora
- ✓Aplica el parche de CVE-2025-66376 en tus servidores Zimbra ya.
- ✓Cruza los IoC de Unit 42 con tus logs de acceso.
- ✓Busca conexiones salientes hacia los dominios C2 de CL-STA-1114.
¿Puedo saber hoy si mi Zimbra ya fue comprometido antes?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Riesgos y ataques que están ocurriendo justo ahora: vulnerabilidades siendo explotadas activamente, alertas oficiales de organismos de ciberseguridad, campañas de phishing o malware en marcha.
Información pensada para actuar y protegerte antes de que el problema te llegue a afectar.
RATING
9.7
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




