Internationell rapport varnar för nätfiskekampanjer som utnyttjar webbmejl
United States National Security Agency (NSA) har tillsammans med 26 internationella partnerorganisationer släppt en rapport som beskriver hur hotaktörer med trolig koppling till Ryssland angripit mejlservrar tillhörande offentliga och privata organisationer i väst. Rapporten beskriver hur hotaktören har utnyttjat en sårbarhet i Zimbra Collaboration Suite (ZCS) för att sprida nätfiske. Målet är troligen att komma åt känsliga data från dessa organisationer.
Till skillnad från hur nätfiskekampanjer har tenderat att se ut, där användaren luras att göra någon åtgärd såsom att klicka på en länk eller öppna en skadlig fil, behöver användaren här inte göra någon aktiv åtgärd för att riskera att exploateras. Det kan räcka med att öppna ett skadligt mejl i den sårbara versionen av ZCS för att bli utsatt. Rapporten varnar för detta och uppmanar organisationer som använder ZCS att omedelbart uppdatera sårbar mjukvara och att implementera åtgärder för att begränsa skadan. Rapporten innehåller också IOC:er (indicators of compromise).
Detta är en del av NCSC:s internationella samarbete för att möta gemensamma cyberhot. Organisationer uppmanas att ta del av rapporten och följa rekommendationerna i den för att minska risken att drabbas.
Några exempel på rekommenderade åtgärder:
- Säkerställ omedelbart att en sårbar version av ZCS inte används. En patch för sårbarheten CVE-2025-66376 släpptes i både version 10.1.13 och 10.0.18 av ZCS.
- Om det inte är möjligt att omedelbart patcha sårbarheten bör organisationer säkerställa att användare nyttjar en alternativ mejlklient och undviker att använda ZCS webbmejl till dess att sårbarheten är åtgärdad.
- Organisationer bör implementera nätverksbevakning för att kunna övervaka och flagga för misstänkt nätverksaktivitet.
- Syswn Explotied Vulnerabilities och NCSC-UK:s Resptemadministratörer bör noggrant övervaka Internetuppkopplade mejlsystem och de enheter som är länkade till dem och skyndsamt patcha sårbarheter. Ha en aktiv bevakning på sårbarheter till exempel via CISA:s Knoonding to acitve exploitation of vulnerabilities.
- Då ZCS inte stödjer passkeys rekommenderas organisationer som använder ZCS att använda tredjeparts autentiseringstjänster som stödjer passkeys för inloggning.
Hela rapporten tillsammans med åtgärder finns på NSA:s webbplats: