Proofpoint, la NSA et le JSAC du FBI viennent de publier un rapport sur une campagne d’espionnage liée à l’État russe, ciblant des organisations utilisant la messagerie Zimbra. L’activité est attribuée à TA488 (également connu sous les noms « Laundry Bear » et « Void Blizzard »).
Tribune – Les cibles incluent des entités gouvernementales, des organisations liées à la défense et d’autres secteurs stratégiques aux États-Unis, en Ukraine et en Europe.
L’équipe de recherche sur les menaces de Proofpoint a détecté la campagne, alerté les partenaires gouvernementaux et collaboré étroitement avec eux depuis cette découverte pour publier les résultats collectifs.
La campagne exploitait des vulnérabilités « half-click », qui ne nécessitent que l’ouverture de l’e-mail pour compromettre l’utilisateur, sans manipulation pour cliquer sur un lien ou ouvrir une pièce jointe.
Points clés :
-
La campagne exploitait une vulnérabilité inconnue jusqu’alors (zero-day) dans la messagerie web Zimbra, utilisée pendant au moins cinq mois avant sa divulgation publique.
-
L’exploit furtif « half-click » permettait aux attaquants de compromettre les cibles simplement lorsqu’un utilisateur ouvrait ou prévisualisait un courriel malveillant, sans aucun clic sur des liens ni téléchargement de pièces jointes.
-
Une fois déclenchée, TA488 établissait un accès persistant aux systèmes et exfiltrait des données, jusqu’à 90 jours d’e-mails, d’identifiants et d’informations d’authentification.
-
Les campagnes ciblaient des entités gouvernementales ukrainiennes, ainsi que des cibles gouvernementales, scientifiques de haut niveau et de la base industrielle de défense aux États-Unis.
-
Les chercheurs de Proofpoint évaluent cette activité comme faisant partie d’un effort plus large du renseignement russe axé sur la collecte d’e-mails et la surveillance à long terme.





