As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo de espionagem com apoio estatal russo explodiu durante meses uma vulnerabilidade desconhecida no cliente web clássico de Zimbra para ler buzones ocidentais sem necessidade de interação além da vítima visualizar a mensagem: basta que o e-mail se render em uma sessão autenticada para que o exploit se dispare. Este cenário de "view-based" ou zero-click eleva o risco operacional porque o controle fica nas mãos do conteúdo HTML do correio, não numa ação explícita do usuário.
Tecnicamente, a falha identificada como CVE-2025-66376 é um stored cross-site scripting na Classic UI de Zimbra que abusa do manejo de@importem CSS para reconstruir um<svg onload=...>fragmentado — uma técnica denominada por alguns "tag-splitting" — e assim executar JavaScript com as permissões da sessão Web afetada. O payload descrito pelos pesquisadores rouba o token CSRF, senhas que o navegador autocompleta, códigos de recuperação 2FA e usa as APIs internas do Zimbra para extrair dados da plataforma e da caixa de correio.

O exploit afetou Zimbra Collaboration Server em versões anteriores a 10.0.18 e 10.1.13; o fabricante publicou adesivos em 6 de novembro de 2025 e, mais tarde, a vulnerabilidade foi incluída no catálogo de vulnerabilidades exploradas conhecido pela CISA. Para referências técnicas públicas sobre a vulnerabilidade, consultar a ficha do CVE no NVD e no MITRE: RCM de CVE-2025-66376 e CVE-2025-66376.
O código malicioso, identificado por alguns fornecedores como "ZimReaper", exfiltra dados através de consultas DNS com subdomínios longos e aleatórios, gera um arquivo TGZ com até 90 dias de correio e, de forma preocupante, cria uma senha de aplicação chamada ZimbraWeb CriateAppSpecificPasswordRequest. Essas senhas permitem acesso IMAP/POP/SMTP sem exigir o 2FA, e sobrevivem a mudanças de senha convencionais se não forem explicitamente revogadas.
A campanha foi observada atacando organizações de governos, defesa, transporte e finanças em várias regiões; as análises públicas associam-se a clusters de atores nomeados de forma diversa (LAUNDRY BEAR, Void Blizzard, TA488, CL‐STA‐1114), mas a atribuição exata não é o ponto central para defensores: O crítico é que a exploração persistente pode deixar credenciais e portas traseiras que um simples adesivo não elimina.
Da perspectiva de resposta e mitigação, há duas frentes obrigatórias: aplicar o adesivo e assumir que as contas que visualizaram mensagens maliciosos podem estar comprometidas. Atualize imediatamente as instâncias afectadas a pelo menos 10.1.13 se usar o ramo 10.1 e levar a implantação 10.0 a um ramo suportado; no entanto, o adesivo pára novas remessas maliciosos, mas não revoga credenciais já exfiltradas.
Operativamente, trate como potencialmente comprometidos todos os buzones que no período da campanha abrissem ou anteveram mensagens na Classic UI. Entre as ações imprescindíveis: restaurar senhas, invalidar sessões ativas, regenerar e forçar a entrega de novos códigos 2FA/scratch codes, e revogar qualquer app-specific password chamado ZimbraWeb. Procure em /opt/zimbra/log/audit.log entradas da CreateAppSpecificPassword e nos ajustes de contas comzimbraPrefImapEnabledNa TRUE que não tenham justificação operacional.
Detecção e monitoramento devem incluir alertas em DNS por consultas aos domínios e subdomínios observados na campanha (búsquedas de subdomínios aleatórios e padrões longos), auditoria de chamadas SOAP incomuns como GetScratchCodesRequest, e análise do HTML das mensagens que foram recebidas mas não abertos: o padrão fragmentado de@importque reconstrue o<svg onload>É detectável por regras YARA publicadas por fornecedores.

Não esqueça que o exploit aproveita a confiança do navegador no auto-completado e em credenciais armazenadas: considere políticas temporárias que desativem o auto-completado em acessos web a webmails corporativos, restrinjam o uso da Classic UI e apliquem controles de navegação como proxys que possam sanitizar ou bloquear HTML ativo em e-mails. Em ambientes críticos, a mitigação imediata pode incluir desativar temporariamente a pré-visualização HTML até confirmar limpeza e adesivos.
A lição estratégica é clara: vulnerabilidades de renderização de e-mail são críticas porque convertem o cliente de e-mail em uma fachada que concede as permissões do usuário a um atacante sem cliques adicionais. Para equipamentos de segurança isso exige combinar adesivo ágil com inventário de credenciais, monitoramento DNS e logs, e procedimentos de recuperação que incluam revogação de credenciais persistentes e verificação de configurações de acesso (IMAP/SMTP/POP) após adesivo.
Se a sua organização usar Zimbra, priorize a atualização, execute as verificações de conta descritas, e coordene a pesquisa com o seu CSIRT ou fornecedores de resposta. A política de comunicação interna deve avisar usuários potencialmente afetados para que colaborem na rotação de credenciais e na identificação de regras de reenvio ou mensagens desaparecidas. A defesa efetiva diante deste tipo de campanhas combina adesivo, limpeza de contas e controle do canal de correio mais do que depender de um único remédio técnico.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...