6 min de lectura Por Excello Mail Team

Una Vista Previa, 90 Días de Correo: LAUNDRY BEAR de Rusia Explota un Fallo de Zimbra que DMARC No Puede Ver

Un aviso conjunto de CISA, la NSA, el FBI y más de una docena de agencias aliadas detalla cómo el grupo respaldado por el estado ruso LAUNDRY BEAR, también rastreado como Void Blizzard, ha usado desde julio de 2025 una falla de clic cero en Zimbra para robar 90 días de correo, credenciales y códigos de doble factor sin que la víctima haga clic en nada.

CISA, la NSA, el FBI y agencias de ciberseguridad de más de una docena de países aliados, incluidos los Países Bajos, el Reino Unido, Australia y Canadá, emitieron esta semana un aviso conjunto que expone una campaña activa de LAUNDRY BEAR, un grupo de amenazas respaldado por el estado ruso también rastreado como Void Blizzard. Desde julio de 2025, el grupo ha estado accediendo a cuentas de correo en servidores de Zimbra Collaboration Suite sin necesidad de que la víctima haga clic en un enlace, escriba una contraseña o visite una página de inicio de sesión falsa. La víctima solo tiene que previsualizar el mensaje.

Cómo Funciona el Exploit de Clic Cero

El punto de entrada es CVE-2025-66376, una falla de cross-site scripting en la interfaz Classic UI de Zimbra Collaboration Suite. El JavaScript malicioso incrustado en un correo HTML cuidadosamente construido se ejecuta en el momento en que el mensaje se renderiza en una sesión de webmail vulnerable, sin necesidad de clic, descarga ni ingreso de credenciales por parte del objetivo. Ese JavaScript se ejecuta dentro de la propia sesión autenticada de Zimbra de la víctima, lo que significa que hereda cualquier acceso que esa sesión ya tenga.

LAUNDRY BEAR combina el exploit con una herramienta personalizada que el aviso llama Ulej, “colmena” en ruso. Una vez activada, Ulej recopila y extrae automáticamente los últimos 90 días de correo de la víctima, su dirección de correo, su contraseña, entradas de la Lista Global de Direcciones de la organización y cualquier token de autenticación de dos factores activo en la sesión. No se detiene en el robo. Ulej también genera un nuevo código de aplicación de Zimbra y lo envía de vuelta al atacante. Los códigos de aplicación existen para que los clientes heredados que usan IMAP o ActiveSync puedan conectarse sin pasar por una solicitud TOTP cada vez, y un código generado de esta forma le da a LAUNDRY BEAR acceso permanente al buzón que sobrevive a un cambio de contraseña y nunca vuelve a tener que superar un desafío de MFA.

Quién Está Siendo Atacado

El aviso conjunto vincula la campaña de Zimbra de LAUNDRY BEAR con víctimas en la Base Industrial de Defensa, gobiernos federales y locales, educación, energía, aplicación de la ley, medios de comunicación, organizaciones no gubernamentales y tecnología, distribuidas por Estados Unidos, Ucrania y otros países alineados con la OTAN. Zimbra publicó una corrección para CVE-2025-66376 el 6 de noviembre de 2025, en las versiones 10.1.13 y 10.0.18. La campaña ha continuado meses después de esa fecha, lo cual indica claramente dónde está el riesgo real: no en la ausencia de un parche, sino en la brecha entre el momento en que se publica un parche y el momento en que un servidor de correo autoalojado realmente lo instala.

Por Qué DMARC No Tiene Nada Que Decir Sobre Esto

Vale la pena ser precisos sobre por qué esta campaña queda completamente fuera de lo que DMARC verifica. DMARC, SPF y DKIM existen para responder una sola pregunta: ¿este mensaje proviene de infraestructura que el dominio remitente declarado autorizó a enviarlo? No dicen nada sobre el contenido del mensaje una vez que llega. CVE-2025-66376 se activa por cómo la interfaz Classic UI de Zimbra renderiza HTML dentro del cuerpo de un correo, no por nada relacionado con quién dice ser el remitente. Un atacante podría enviar exactamente esta misma carga útil a través de un dominio con un registro DMARC impecable y en cumplimiento total, y el exploit se activaría de forma idéntica, porque la vulnerabilidad reside en la lógica de análisis del cliente webmail, no en la autorización del dominio.

El paso del código de aplicación hace que la brecha sea aún más difícil de cerrar después del hecho. Una vez que LAUNDRY BEAR tiene un código válido para un buzón comprometido, cualquier correo enviado a través de esa cuenta usándolo se autentica con total normalidad. Se origina en el servidor de correo real, puede firmarse con la clave DKIM genuina del dominio, y pasará la alineación DMARC en cualquier destinatario que la verifique, porque hasta donde el protocolo puede saber, el propietario de la cuenta es quien lo está enviando. DMARC se construyó para detectar a alguien que falsifica un dominio desde fuera de la organización. No tiene forma de notar que un buzón legítimo ha adquirido silenciosamente un segundo propietario.

Qué Deben Hacer los Equipos de Defensa

Actualicen a Zimbra Collaboration Suite 10.1.13 o 10.0.18 de inmediato si aún no lo han hecho. La corrección existe desde noviembre de 2025, y esta campaña es evidencia directa de lo que realmente cuesta una ventana sin parchear tan prolongada.

Auditen los códigos de aplicación existentes en cada buzón, no solo a partir de ahora. Un código que el propietario de la cuenta no recuerda haber generado es un indicador fuerte de compromiso previo, y revocarlo o rotarlo no deshace lo que ya se haya extraído durante el tiempo que estuvo activo.

Traten cualquier instancia de Zimbra sin parchear como potencialmente ya comprometida, no solo como expuesta. Dado que la campaña se ha ejecutado desde julio de 2025, revisar los registros en busca de exportaciones inusuales de la Lista Global de Direcciones, eventos inesperados de creación de códigos de aplicación o accesos al correo desde rangos de IP desconocidos importa ahora más que confirmar únicamente el nivel de parche.

Mantengan la aplicación de DMARC y el parcheo del webmail como dos controles separados y no sustituibles entre sí. Configurar cada dominio propio en una política de rechazo sigue siendo correcto y necesario. Eso no cerrará una falla de renderizado del lado del cliente, porque ambos controles defienden contra modos de falla completamente distintos.

La Conclusión

La campaña de Zimbra de LAUNDRY BEAR no es una evasión de DMARC en ningún sentido real, porque nunca tuvo que acercarse a DMARC para tener éxito. Apunta al software que renderiza tu correo, no a las afirmaciones de identidad que respaldan tus registros de autenticación, y una vez que planta un código de aplicación funcional, hereda la misma ruta de envío autenticada que DMARC existe para proteger. Un parche disponible desde noviembre habría detenido esto por completo. Ninguna política de DMARC, por estricta que fuera, iba a lograrlo jamás.


Excello Mail te da visibilidad continua sobre tus reportes agregados de DMARC y sobre las fuentes que realmente envían en nombre de tu dominio, para que la actividad autenticada inusual proveniente de un buzón comprometido tenga más posibilidades de ser detectada mientras tu equipo mantiene parcheado el resto de la infraestructura de correo. Regístrate gratis en Excello Mail y pon esa visibilidad en marcha hoy.