Una campagna di spionaggio informatico su larga scala ha colpito enti governativi e militari occidentali, sfruttando una vulnerabilità zero-day nel popolare software di posta Zimbra. Secondo un report dell'azienda di sicurezza Proofpoint, il gruppo russo TA488, noto anche come Laundry Bear o Void Blizzard, ha utilizzato una falla di tipo cross-site scripting (XSS) per compromettere i sistemi delle vittime con un semplice gesto: aprire un'email. Il tutto senza necessità di cliccare su link o scaricare allegati.
La vulnerabilità CVE-2025-66376 ha permesso il cosiddetto half-click exploit
La falla, identificata come CVE-2025-66376, ha ricevuto un punteggio di gravità 7,2 su 10 ed è stata corretta da Zimbra nel novembre 2025. Tuttavia, il gruppo TA488 l'ha sfruttata attivamente per almeno un anno prima della patch. Proofpoint ha osservato molteplici gruppi abusare di questa vulnerabilità nel tempo, ma TA488 si è distinto per la persistenza e la capacità di colpire obiettivi di alto profilo. Una volta ottenuto l'accesso, gli attaccanti hanno installato backdoor e rubato email, password, directory e token di autenticazione a due fattori.
Sponsored Protocol
Obiettivi principali: NATO, Ucraina e industria della difesa
Le organizzazioni prese di mira includono la NATO, enti governativi ucraini e aziende del settore della difesa. L'attacco non richiedeva alcuna interazione umana oltre alla visualizzazione del messaggio, un metodo definito half-click exploit. Questo ha reso estremamente difficile per le vittime accorgersi dell'infezione. Proofpoint ha rilevato l'attività del gruppo fino a febbraio 2026, quando i ricercatori di sicurezza di Seqrite hanno pubblicato un'analisi dettagliata dell'infrastruttura di TA488, portando il gruppo a smantellare le proprie postazioni e a sparire.
Sponsored Protocol
Lezioni per la sicurezza informatica: patch e formazione
L'episodio evidenzia l'importanza di mantenere aggiornati i software, anche quelli di uso comune come le piattaforme di posta. Le vulnerabilità zero-day come CVE-2025-66376 possono essere sfruttate prima che le patch siano disponibili, rendendo cruciale l'adozione di soluzioni di sicurezza perimetrale. Inoltre, campagne simili a questa ricordano che la semplice visualizzazione di un'email può essere pericolosa, superando i tradizionali consigli di non cliccare su link sospetti. Per approfondire il tema delle minacce informatiche, si veda l'articolo su ChatGPT per SEO, che mostra come l'intelligenza artificiale possa essere utilizzata sia per la difesa che per l'attacco cibernetico. Ulteriori informazioni sulla vulnerabilità sono disponibili su Wikipedia. La vicenda di TA488 insegna che la sicurezza informatica è un processo dinamico, dove la collaborazione tra ricercatori e aziende è fondamentale per contrastare le minacce persistenti.
Sponsored Protocol