Il gruppo russo TA488 sfrutta la falla zero-day di Zimbra per spiare NATO e Ucraina
> cd .. / HUB_EDITORIALE > Visualizza in Inglese
News

Il gruppo russo TA488 sfrutta la falla zero-day di Zimbra per spiare NATO e Ucraina

[2026-07-26] Author: Ing. Calogero Bono
> condividi
Zenithby Meteora Web Il sistema operativo della tua attività. Social, clienti, prenotazioni e fatture in un'unica piattaforma. Palestre, barber, professionisti. Scopri Zenith Demo gratis · senza carta

Una campagna di spionaggio informatico su larga scala ha colpito enti governativi e militari occidentali, sfruttando una vulnerabilità zero-day nel popolare software di posta Zimbra. Secondo un report dell'azienda di sicurezza Proofpoint, il gruppo russo TA488, noto anche come Laundry Bear o Void Blizzard, ha utilizzato una falla di tipo cross-site scripting (XSS) per compromettere i sistemi delle vittime con un semplice gesto: aprire un'email. Il tutto senza necessità di cliccare su link o scaricare allegati.

La vulnerabilità CVE-2025-66376 ha permesso il cosiddetto half-click exploit

La falla, identificata come CVE-2025-66376, ha ricevuto un punteggio di gravità 7,2 su 10 ed è stata corretta da Zimbra nel novembre 2025. Tuttavia, il gruppo TA488 l'ha sfruttata attivamente per almeno un anno prima della patch. Proofpoint ha osservato molteplici gruppi abusare di questa vulnerabilità nel tempo, ma TA488 si è distinto per la persistenza e la capacità di colpire obiettivi di alto profilo. Una volta ottenuto l'accesso, gli attaccanti hanno installato backdoor e rubato email, password, directory e token di autenticazione a due fattori.

Sponsored Protocol

Obiettivi principali: NATO, Ucraina e industria della difesa

Le organizzazioni prese di mira includono la NATO, enti governativi ucraini e aziende del settore della difesa. L'attacco non richiedeva alcuna interazione umana oltre alla visualizzazione del messaggio, un metodo definito half-click exploit. Questo ha reso estremamente difficile per le vittime accorgersi dell'infezione. Proofpoint ha rilevato l'attività del gruppo fino a febbraio 2026, quando i ricercatori di sicurezza di Seqrite hanno pubblicato un'analisi dettagliata dell'infrastruttura di TA488, portando il gruppo a smantellare le proprie postazioni e a sparire.

Sponsored Protocol

Lezioni per la sicurezza informatica: patch e formazione

L'episodio evidenzia l'importanza di mantenere aggiornati i software, anche quelli di uso comune come le piattaforme di posta. Le vulnerabilità zero-day come CVE-2025-66376 possono essere sfruttate prima che le patch siano disponibili, rendendo cruciale l'adozione di soluzioni di sicurezza perimetrale. Inoltre, campagne simili a questa ricordano che la semplice visualizzazione di un'email può essere pericolosa, superando i tradizionali consigli di non cliccare su link sospetti. Per approfondire il tema delle minacce informatiche, si veda l'articolo su ChatGPT per SEO, che mostra come l'intelligenza artificiale possa essere utilizzata sia per la difesa che per l'attacco cibernetico. Ulteriori informazioni sulla vulnerabilità sono disponibili su Wikipedia. La vicenda di TA488 insegna che la sicurezza informatica è un processo dinamico, dove la collaborazione tra ricercatori e aziende è fondamentale per contrastare le minacce persistenti.

Sponsored Protocol

Fonte: https://www.techradar.com/pro/security/this-russian-cybercrime-campaign-can-infect-a-user-just-by-viewing-an-email

> condividi
Ing. Calogero Bono

> AUTHOR_EXTRACTED

Ing. Calogero Bono

Ingegnere informatico, fondatore di Meteora Web e Zenith OS. System administrator e progettista di piattaforme, app e CMS proprietari, con esperienza in sviluppo full-stack, marketing digitale ed ecosistema Google.
[ Read Full Dossier ]

> METEORA_WEB // WEB AGENCY

Costruiamo la presenza digitale che la tua azienda merita.

Siti web, social, pubblicità online, e-commerce e hosting performante: ingegnerizzati con metodo da ingegneri informatici a Sciacca, per tutta Italia.

> MW_JOURNAL

> READ_ALL()